Sicherheit im Entwicklungsprozess verankern
Statische Codeanalyse und dynamische Anwendungstests ergänzen sich bei der Absicherung moderner Software. SAST untersucht Quellcode oder eine daraus abgeleitete Repräsentation und kann Fehler früh im Entwicklungsprozess sichtbar machen. DAST prüft eine laufende Anwendung über ihre erreichbaren Schnittstellen. Ein belastbarer Prüfprozess verbindet diese Sichtweisen mit passenden manuellen Kontrollen und einer nachvollziehbaren Bearbeitung der Befunde.
Das Seminarangebot ist herstellerübergreifend. SAST und DAST sind Prüfverfahren; die Kurse behandeln ausgewählte Werkzeuge und deren Zusammenspiel im Projekt. Der Schwerpunkt liegt auf anwendbaren Arbeitsabläufen für Entwickler, Tester, Security Champions und DevOps-Teams. Die praktische Prüfung umfasst sowohl die Qualität eines Befunds als auch die Frage, ob der vorgesehene Anwendungsbereich tatsächlich untersucht wurde.
Inhaltsübersicht
- Werkzeuge und Schwerpunkte
- Seminare im Überblick
- Empfohlene Lernwege
- Intensivseminare und Kompakteinstieg
- Schulungsform und technische Vorbereitung
Werkzeuge und Schwerpunkte
Die Auswahl richtet sich nach Programmiersprachen, Anwendungstyp, vorhandener Entwicklungsplattform und den fachlichen Zielen des Teams. Toolkenntnisse werden mit einer gemeinsamen Methode für Testplanung, Befundprüfung und Nachtest verbunden.
| Werkzeug | Schwerpunkt im Seminarangebot |
|---|---|
| Semgrep | Regelbasierte Codeprüfung, eigene Suchregeln und begrenzte Taint-Regeln mit Gegenbeispielen. |
| SonarQube | Projektanalyse, Qualitätsprofile, Sicherheitsreviews und Quality Gates für neue Änderungen. |
| CodeQL | Analysedatenbanken, QL-Abfragen, Datenflussuntersuchung und Tests eigener Queries. |
| ZAP | Web- und API-Prüfungen, Anmeldung, Scansteuerung und wiederholbare Automatisierungspläne. |
| Burp Suite Professional | Crawl und Audit, angemeldete Tests und gezielte manuelle Befundprüfung. |
Werkzeuge, Regeln und Editionen werden für das jeweilige Labor vorab festgelegt. Die verfügbare Programmiersprache, Sicherheitsanalyse und Automatisierung hängt vom eingesetzten Produktumfang ab. Ein erfolgreich abgeschlossener Scan belegt den konfigurierten Prüfumfang; fachliche Logik, Objektberechtigungen und nicht erreichte Bereiche benötigen ergänzende Betrachtung.
Seminare im Überblick
Die folgende Auswahl ist alphabetisch angeordnet. Alle Kurse enthalten praktische Übungen und können entsprechend dem vorhandenen Kenntnisstand einzeln oder als Lernweg besucht werden.
| Seminar | Dauer | Format |
|---|---|---|
| DAST mit Burp Suite Professional: Scans und Befundprüfung | 2 Tage | Einzelseminar |
| DAST mit ZAP: APIs und authentifizierte Anwendungen | 3 Tage | Einzelseminar |
| DAST mit ZAP: Webanwendungen systematisch prüfen | 2 Tage | Einzelseminar |
| SAST mit CodeQL: Codeanalyse und eigene Abfragen | 3 Tage | Einzelseminar |
| SAST mit Semgrep: Regeln und sichere Codeprüfungen | 2 Tage | Einzelseminar |
| SAST mit SonarQube: Sicherheitsanalysen und Quality Gates | 2 Tage | Einzelseminar |
| SAST/DAST: Befunde bewerten und Schwachstellen beheben | 2 Tage | Einzelseminar |
| SAST/DAST: CI/CD-Integration und automatisierte Freigaben | 2 Tage | Einzelseminar |
| SAST/DAST: Grundlagen und Teststrategie | 1 Tag | Einzelseminar |
| SAST/DAST: Intensivseminar DAST, APIs und DevSecOps | 5 Tage | Intensivseminar |
| SAST/DAST: Intensivseminar SAST mit Semgrep, SonarQube und CodeQL | 5 Tage | Intensivseminar |
| SAST/DAST: Kompaktseminar für den Praxiseinstieg | 3 Tage | Kompaktseminar |
Empfohlene Lernwege
Der Einstieg richtet sich nach vorhandener Erfahrung. Toolkurse bilden zum Teil alternative oder ergänzende Schwerpunkte. Ein Team muss deshalb nicht zuerst alle Werkzeuge erlernen, bevor ein erster produktiver Prüfprozess aufgebaut werden kann.
Entwicklung und statische Codeanalyse
- SAST/DAST: Grundlagen und Teststrategie als methodischer Einstieg bei fehlenden SAST/DAST-Grundkenntnissen.
- SAST mit Semgrep: Regeln und sichere Codeprüfungen für eigene Regeln oder SAST mit SonarQube: Sicherheitsanalysen und Quality Gates für den projektbezogenen Analyse- und Reviewprozess; beide Kurse können einander ergänzen.
- SAST mit CodeQL: Codeanalyse und eigene Abfragen als anschließende Vertiefung für eigene Abfragen und Datenflussfragen.
- SAST/DAST: CI/CD-Integration und automatisierte Freigaben nach praktischer Scannererfahrung; für den DAST-Anteil werden zusätzlich Grundkenntnisse etwa aus dem ZAP-Webseminar benötigt.
- SAST/DAST: Befunde bewerten und Schwachstellen beheben zur Vertiefung von Verifikation, Priorisierung und Nachprüfung.
Softwaretest und dynamische Anwendungssicherheit
- SAST/DAST: Grundlagen und Teststrategie für eine gemeinsame Teststrategie.
- DAST mit ZAP: Webanwendungen systematisch prüfen als praktischer Einstieg in Erfassung, Scansteuerung und einfache Anmeldung.
- DAST mit ZAP: APIs und authentifizierte Anwendungen für komplexere Anmeldung, APIs und Rollenprüfung.
- DAST mit Burp Suite Professional: Scans und Befundprüfung als ergänzender Werkzeugschwerpunkt für Scan und manuelle Verifikation.
- SAST/DAST: CI/CD-Integration und automatisierte Freigaben nach ergänzender SAST-Praxis, beispielsweise aus dem Semgrep-Seminar.
- SAST/DAST: Befunde bewerten und Schwachstellen beheben für den gemeinsamen Bearbeitungsprozess im Entwicklungsteam.
Intensivseminare und Kompakteinstieg
Die beiden Intensivseminare fassen gemeinsam die Inhalte aller neun Einzelseminare zusammen. Jedes Intensivseminar umfasst fünf Tage und verwendet einen durchgehenden Projektfall. Wiederholungen entfallen, während eigene Übungen zu den zentralen Arbeitsabläufen erhalten bleiben. Zusätzliche Werkzeugvarianten und die volle Übungstiefe der Einzelkurse benötigen weiterhin mehr Zeit.
- SAST/DAST: Intensivseminar SAST mit Semgrep, SonarQube und CodeQL bündelt Grundlagen, Semgrep, SonarQube, CodeQL sowie SAST-bezogene Automatisierung und Befundbearbeitung.
- SAST/DAST: Intensivseminar DAST, APIs und DevSecOps bündelt Grundlagen, ZAP, APIs, Burp Suite Professional sowie DAST-bezogene Automatisierung und Befundbearbeitung.
- SAST/DAST: Kompaktseminar für den Praxiseinstieg vermittelt in drei Tagen den zusammenhängenden Einstieg mit Semgrep und ZAP.
Für Entwicklungsteams empfiehlt sich bei entsprechender Vorerfahrung zunächst der SAST-Schwerpunkt und anschließend der DAST-Schwerpunkt. Testteams können mit dem DAST-Schwerpunkt beginnen. Für einen ersten praktischen Überblick eignet sich der Kompaktkurs; danach folgt gezielt das zum Projekt passende Werkzeug- oder Aufbauseminar.
Schulungsform und technische Vorbereitung
Das Angebot umfasst öffentliche Seminare, Firmenseminare und abgestimmte Workshops. Praktische Arbeit erfolgt an vorbereiteten, rücksetzbaren Laboranwendungen und nachvollziehbaren Codebeispielen. Der Schwerpunkt liegt auf konkreten Konfigurationen, begründeten Prüfentscheidungen und wiederholbaren Arbeitsschritten.
Bei kundenseitig bereitgestellten Schulungsumgebungen werden Arbeitsplätze, benötigte Rechte, Testkonten, Beispieldaten und Werkzeugeditionen vor dem Termin abgestimmt. Kommerzielle Funktionen erfordern passende Nutzungsberechtigungen. Die Praxisplanung konzentriert sich pro Seminar auf eine vereinbarte Sprache und Zielplattform, damit ausreichend Zeit für eigenständige Übungen und Gegenproben bleibt.
Seminarauswahl
Seminare zu diesem Hersteller
- DAST mit Burp Suite Professional: Scans und Befundprüfung
- DAST mit ZAP: APIs und authentifizierte Anwendungen
- DAST mit ZAP: Webanwendungen systematisch prüfen
- SAST mit CodeQL: Codeanalyse und eigene Abfragen
Seminarorte:
- Berlin,
- Bremen,
- Darmstadt,
- Dresden,
- Erfurt,
- Essen,
- Flensburg,
- Frankfurt,
- Freiburg,
- Friedrichshafen,
- Hamburg,
- Hamm,
- Hannover,
- Jena,
- Kassel,
- Köln,
- Konstanz,
- Leipzig,
- Luxembourg,
- Magdeburg,
- Mainz,
- München,
- Münster,
- Nürnberg,
- Paderborn,
- Potsdam,
- Regensburg,
- Rostock,
- Stuttgart,
- Trier,
- Ulm,
- Wuppertal,
- Würzburg
Durchführungsgarantie für jedes Training:
ja, ab 2 Teilnehmern
Öffentlich, Webinar, Inhaus, Workshop:
ja, sehr gerne
Unterlage im Seminar:
ja, auf Datenträger oder Download
Zertifikat für Ihre Teilnahme am Training:
ja, selbstverständlich
