Seminar / Training
Das Kompaktformat richtet sich an Fachkräfte, die in kurzer Zeit einen belastbaren Einstieg mit direktem Praxisbezug benötigen. Der Schwerpunkt liegt auf den am häufigsten benötigten Arbeitsabläufen: Ziele vorbereiten, Scans sicher steuern, Templates verstehen und entwickeln, geschützte Anwendungen prüfen, Ergebnisse verifizieren und Abläufe automatisieren.
Inhaltsübersicht
- Zielgruppe
- Voraussetzungen
- Lernziele
- Seminarinhalte
- Modul 1: Tag 1: Aufbau, Zieldefinition und erster Baseline-Scan
- Modul 2: Tag 1: Ergebnisinterpretation und sichere Scanprofile
- Modul 3: Tag 2: Template-Grundstruktur und HTTP-Request
- Modul 4: Tag 2: Matcher, Extraktor und Mehrschrittlogik
- Modul 5: Tag 2: Authentifizierter Laborfall
- Modul 6: Tag 3: Automation und CI/CD-Baustein
- Modul 7: Tag 3: Reporting, Baseline und Wiederholungsprüfung
- Modul 8: Tag 3: Betriebsgrenzen und nächste Ausbaustufen
- Praxisübungen
- Methodik
Zielgruppe
- Technische Security-Teams mit kurzfristigem Einführungsbedarf
- DevSecOps-, Plattform- und Application-Security-Fachkräfte
- System- und Cloud-Administration mit Prüfaufgaben
- Softwareentwicklung und Qualitätssicherung für wiederkehrende Sicherheitskontrollen
Voraussetzungen
- Grundkenntnisse zu Netzwerk, HTTP, TLS und Webanwendungen
- Grundlegender Umgang mit Kommandozeile und YAML
- Verständnis eines einfachen CI/CD-Ablaufs ist hilfreich
- Nutzung ausschließlich in der bereitgestellten Laborumgebung oder nach ausdrücklicher Freigabe
Lernziele
- Nuclei installieren, aktualisieren und reproduzierbar ausführen
- Ziele und Templates für einen klaren Prüfauftrag auswählen
- Sichere Limits und nachvollziehbare Scanprofile einsetzen
- Ein eigenes HTTP-Template mit Matchern und Extraktor entwickeln
- Authentifizierte Prüfung in einem begrenzten Laborfall konfigurieren
- Ergebnisse verifizieren, priorisieren und maschinenlesbar exportieren
- Einen kleinen Pipeline- und Wiederholungsprozess aufbauen
Seminarinhalte
Die Inhalte werden vom sicheren Aufbau einer Laborumgebung bis zur reproduzierbaren Anwendung in Entwicklungs-, Betriebs- und Sicherheitsprozessen erarbeitet. Jeder Themenblock verbindet fachliche Einordnung, Konfiguration, Ausführung, Auswertung und Qualitätssicherung.
1. Tag 1: Aufbau, Zieldefinition und erster Baseline-Scan
Der Einstieg verbindet Laboraufbau, Versionierung, Zielbereinigung und konservative Ausführung. Ein kleiner Baseline-Scan schafft die gemeinsame Arbeitsgrundlage.
Schritt-für-Schritt-Vorgehen
- Arbeitsverzeichnis und Ausführungsumgebung vorbereiten
- Versionen von Runner und Templates erfassen
- Zielliste normalisieren und auf freigegebene Laborziele begrenzen
- Kleinen Template-Satz nach Technologie und Zweck auswählen
- Scan mit niedriger Rate ausführen und Treffer sowie Fehler getrennt speichern
2. Tag 1: Ergebnisinterpretation und sichere Scanprofile
Treffer werden anhand der Template-Logik verifiziert. Aus Zielquelle, Filtern, Limits und Ausgabeformat entsteht ein wiederverwendbares Profil.
Schritt-für-Schritt-Vorgehen
- Treffer in Template-ID, Ziel, Matcher und Schweregrad zerlegen
- Template-Nachweisbedingung nachvollziehen
- Positiven Treffer in der Laborumgebung reproduzieren
- Fehlalarm und technisches Scanproblem unterscheiden
- Geprüfte Parameter als Baseline-Profil dokumentieren
3. Tag 2: Template-Grundstruktur und HTTP-Request
Aus einer klaren Prüfhypothese wird ein minimales HTTP-Template. Metadaten und Request bleiben nachvollziehbar und auf den Laborfall begrenzt.
Schritt-für-Schritt-Vorgehen
- Prüfhypothese und positiven sowie negativen Zustand formulieren
- Template-ID, Name, Schweregrad und Tags anlegen
- Minimalen HTTP-Request mit Methode und Pfad definieren
- Template syntaktisch validieren
- Request gegen beide Testzustände ausführen und vergleichen
4. Tag 2: Matcher, Extraktor und Mehrschrittlogik
Mehrere Signale reduzieren Fehlalarme. Ein extrahierter Wert wird in einem kontrollierten Folge-Request wiederverwendet.
Schritt-für-Schritt-Vorgehen
- Primären Status- oder Inhaltsmatcher erstellen
- Unterstützenden Matcher ergänzen und logisch verknüpfen
- Dynamischen Wert aus der ersten Antwort extrahieren
- Wert in einem zweiten Request verwenden
- Positiven, negativen und fehlenden Extraktionsfall testen
5. Tag 2: Authentifizierter Laborfall
Zugangsdaten bleiben außerhalb des Templates. Login-Erfolg und Sitzungsgültigkeit werden vor der eigentlichen Prüfung kontrolliert.
Schritt-für-Schritt-Vorgehen
- Testkonto und erlaubten Funktionsumfang festlegen
- Zugangswert über eine getrennte Secret-Konfiguration bereitstellen
- Login- oder Token-Schritt ausführen
- Erfolgsmerkmal und Zugriff auf geschützte Ressource prüfen
- Sitzung und temporäre Testdaten nach dem Lauf bereinigen
6. Tag 3: Automation und CI/CD-Baustein
Ein schneller Scan wird als reproduzierbarer Pipeline-Job vorbereitet. Versionen, Secrets, Zeitbudget und Fehlercodes sind eindeutig.
Schritt-für-Schritt-Vorgehen
- Geeigneten Pipeline-Zeitpunkt und freigegebenes Testziel bestimmen
- Nuclei- und Template-Version fixieren
- Begrenztes Scanprofil mit Timeout und Rate-Limit hinterlegen
- Maschinenlesbares Ergebnis als Pipeline-Artefakt erzeugen
- Jobverhalten bei Treffer, leerem Ergebnis und technischem Fehler testen
7. Tag 3: Reporting, Baseline und Wiederholungsprüfung
Ergebnisse werden normalisiert, gegen bekannte Befunde verglichen und für eine spätere Wiederholungsprüfung vorbereitet.
Schritt-für-Schritt-Vorgehen
- JSONL-Ergebnis auf erforderliche Felder und Vollständigkeit prüfen
- Duplikatschlüssel aus Template, Ziel und relevantem Kontext bilden
- Bekannten Laborbefund als Baseline markieren
- Neuen Treffer vom bekannten Befund unterscheiden
- Wiederholungsprüfung nach einer simulierten Behebung ausführen
8. Tag 3: Betriebsgrenzen und nächste Ausbaustufen
Zum Abschluss werden Skalierung, Fuzzing, Headless, Multi-Protokoll und Governance eingeordnet. Daraus entsteht ein realistischer Ausbauplan.
Schritt-für-Schritt-Vorgehen
- Aktuelle Ziele, Template-Anforderungen und Betriebsressourcen bewerten
- Themen mit zusätzlichem Spezialisierungsbedarf identifizieren
- Sicherheits- und Freigaberegeln für eigene Templates festlegen
- Pilotbetrieb mit Umfang, Metriken und Verantwortlichkeiten planen
- Konkrete Reihenfolge der nächsten Fachmodule dokumentieren
Praxisübungen
- Baseline-Scan mit bereinigter Zielliste und sicherem Ausführungsprofil
- Verifikation eines Treffers und Abgrenzung zu einem technischen Scanfehler
- Entwicklung eines zweistufigen HTTP-Templates mit Matcher und Extraktor
- Authentifizierter Laborfall mit getrennt verwalteten Zugangsdaten
- Kleiner CI/CD-Job mit maschinenlesbarem Ergebnis und Fehlerfalltests
- Baseline-Vergleich und Wiederholungsprüfung nach simulierter Behebung
Methodik
- Fachliche Einordnung mit kompakten Demonstrationen
- Nachvollziehbare Schritt-für-Schritt-Übungen in einer isolierten Laborumgebung
- Analyse typischer Fehlkonfigurationen, Fehlalarme und Betriebsrisiken
- Übertragung der erarbeiteten Muster auf eigene technische und organisatorische Rahmenbedingungen
Fachbereichsleitung und Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Technische Security-Teams mit kurzfristigem Einführungsbedarf, DevSecOps-, Plattform- und Application-Security-Fachkräfte, System- und Cloud-Administration mit Prüfaufgaben, Softwareentwicklung und Qualitätssicherung für wiederkehrende Sicherheitskontrollen |
| Voraussetzungen: | Grundkenntnisse zu Netzwerk, HTTP, TLS und Webanwendungen; Grundlegender Umgang mit Kommandozeile und YAML; Verständnis eines einfachen CI/CD-Ablaufs ist hilfreich; Nutzung ausschließlich in der bereitgestellten Laborumgebung oder nach ausdrücklicher Freigabe |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, angeleitete Schritt-für-Schritt-Übungen und selbstständige Laboraufgaben |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - alle Formate mit Live-Trainer, Webinar nur bei ausdrücklicher Beauftragung |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Digitale Dokumentation und Übungsunterlagen |
| Teilnahmezertifikat: | ja |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen, wahlweise vegetarisch |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
