Seminar / Training
Der Kompaktkurs richtet sich an Teams, die in kurzer Zeit eine belastbare gemeinsame Arbeitsgrundlage benötigen. Er bündelt die wichtigsten Schritte für Web- und API-Scanning, ohne die Spezialtiefe der einzelnen Vertiefungsseminare vollständig vorwegzunehmen.
Inhaltsübersicht
- Nutzen und Lernziele
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Einordnung im Lernpfad
Nutzen und Lernziele
- Probely und DAST sicher einordnen und ein Testziel freigegeben vorbereiten
- Web- und API-Ziele einschließlich grundlegender Authentifizierung konfigurieren
- Scanprofil und Scope für einen stabilen Erstscan auswählen
- Findings prüfen, zuweisen, nachverfolgen und erneut testen
- Technische und managementgerechte Ergebnisse unterscheiden
- Nächste Schritte für CI/CD, Automatisierung oder Enterprise-Betrieb planen
Zielgruppe
Gemischte Projektteams, AppSec-Einsteiger, Entwickler, Tester, Administratoren, DevSecOps, technische Entscheider und Security Champions mit begrenztem Zeitbudget
Voraussetzungen
Allgemeine Kenntnisse zu Webanwendungen und APIs. Für die Übungen werden eine isolierte Webanwendung, eine kleine Test-API und passende Testkonten benötigt.
Seminarinhalte
Modul 1: DAST, Einsatzbereich und Freigabe
- Dynamische Prüfung gegenüber Quellcodeanalyse und manueller Prüfung abgrenzen
- Anwendung, API, Umgebung und Eigentümer erfassen
- Erlaubten Scope, Zeitfenster und Abbruchkriterien festlegen
- Testdaten und Ansprechpartner vor dem ersten Scan bereitstellen
Modul 2: Webziel anlegen und verifizieren
- Basis-URL, Protokoll und Weiterleitungen prüfen
- Ziel mit Umgebung, Eigentümer und Labels anlegen
- Verifikation durchführen und Erreichbarkeit bestätigen
- Kleine Navigation mit Seeds und Ausschlüssen vorbereiten
Modul 3: API-Ziel im Kompaktverfahren
- OpenAPI-Dokument oder Postman Collection auf Testtauglichkeit prüfen
- Produktive Adressen und eingebettete Geheimnisse entfernen
- API-Ziel mit begrenztem Endpunktumfang anlegen
- Ersten Request und die Endpunktabdeckung kontrollieren
Modul 4: Grundlegende Authentifizierung
- Formularlogin, Token, Header oder Cookie als passenden Weg auswählen
- Technisches Testkonto und sichere Geheimnisablage vorbereiten
- Anmeldung anhand eines geschützten Merkmals verifizieren
- Sitzungsablauf oder Tokenablauf als Fehlerfall testen
Modul 5: Scanprofil und Scope
- Lightning, Safe, Normal und Full nach Zweck vergleichen
- Für den Erstscan ein angemessenes Profil auswählen
- Erlaubte Hosts und Pfade festlegen sowie kritische Bereiche ausschließen
- Entscheidung und erwartete Laufzeit kurz dokumentieren
Modul 6: Scan ausführen und stabilisieren
- Freigabe, Zielzustand und Testdaten unmittelbar vor Start prüfen
- Scan auslösen und Laufzeit sowie Anwendungsauswirkung beobachten
- Erreichbarkeits-, Authentifizierungs- und Scopefehler unterscheiden
- Korrektur mit kleinem Test bestätigen und erst dann erneut vollständig scannen
Modul 7: Findings und Retest
- Evidenz, Endpoint, Payload und Schweregrad lesen
- Finding mit ungefährlichen Daten reproduzieren
- Verantwortlichen, Zustand, Label und Notiz setzen
- Korrektur gezielt erneut testen und Ergebnis dokumentieren
Modul 8: Reporting und weitere Automatisierung
- Berichtszielgruppe und benötigte Detailtiefe bestimmen
- Scope, Zeitpunkt, Ergebnisse und Einschränkungen zusammenstellen
- Regelmäßigen Scanrhythmus und Verantwortlichkeit festlegen
- CI/CD, API, CLI und Ticketing als mögliche nächste Ausbaustufen einordnen
Praxisübungen
- Anlage eines Webziels und eines kleinen API-Ziels
- Konfiguration einer einfachen Authentifizierung
- Auswahl eines sicheren Erstscanprofils mit begrenztem Scope
- Durchführung und Stabilisierung eines Scans
- Bearbeitung eines Findings bis zum Retest
- Erstellung eines persönlichen Lern- und Ausbauplans für die eigene Rolle
Einordnung im Lernpfad
Alternative zum zweitägigen Grundlagenkurs für gemischte Teams, die Web, API und Betriebsprozess in einem kompakten Format benötigen. Danach folgen gezielt die jeweiligen Vertiefungsseminare oder ein Intensivpfad.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Gemischte Projektteams, AppSec-Einsteiger, Entwickler, Tester, Administratoren, DevSecOps, technische Entscheider und Security Champions mit begrenztem Zeitbudget |
| Voraussetzungen: | Allgemeine Kenntnisse zu Webanwendungen und APIs. Für die Übungen werden eine isolierte Webanwendung, eine kleine Test-API und passende Testkonten benötigt. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
