Seminar SAST/DAST

Sicherheit im Entwicklungsprozess verankern

Statische Codeanalyse und dynamische Anwendungstests ergänzen sich bei der Absicherung moderner Software. SAST untersucht Quellcode oder eine daraus abgeleitete Repräsentation und kann Fehler früh im Entwicklungsprozess sichtbar machen. DAST prüft eine laufende Anwendung über ihre erreichbaren Schnittstellen. Ein belastbarer Prüfprozess verbindet diese Sichtweisen mit passenden manuellen Kontrollen und einer nachvollziehbaren Bearbeitung der Befunde.

Das Seminarangebot ist herstellerübergreifend. SAST und DAST sind Prüfverfahren; die Kurse behandeln ausgewählte Werkzeuge und deren Zusammenspiel im Projekt. Der Schwerpunkt liegt auf anwendbaren Arbeitsabläufen für Entwickler, Tester, Security Champions und DevOps-Teams. Die praktische Prüfung umfasst sowohl die Qualität eines Befunds als auch die Frage, ob der vorgesehene Anwendungsbereich tatsächlich untersucht wurde.

Inhaltsübersicht

  1. Werkzeuge und Schwerpunkte
  2. Seminare im Überblick
  3. Empfohlene Lernwege
  4. Intensivseminare und Kompakteinstieg
  5. Schulungsform und technische Vorbereitung

Werkzeuge und Schwerpunkte

Die Auswahl richtet sich nach Programmiersprachen, Anwendungstyp, vorhandener Entwicklungsplattform und den fachlichen Zielen des Teams. Toolkenntnisse werden mit einer gemeinsamen Methode für Testplanung, Befundprüfung und Nachtest verbunden.

WerkzeugSchwerpunkt im Seminarangebot
SemgrepRegelbasierte Codeprüfung, eigene Suchregeln und begrenzte Taint-Regeln mit Gegenbeispielen.
SonarQubeProjektanalyse, Qualitätsprofile, Sicherheitsreviews und Quality Gates für neue Änderungen.
CodeQLAnalysedatenbanken, QL-Abfragen, Datenflussuntersuchung und Tests eigener Queries.
ZAPWeb- und API-Prüfungen, Anmeldung, Scansteuerung und wiederholbare Automatisierungspläne.
Burp Suite ProfessionalCrawl und Audit, angemeldete Tests und gezielte manuelle Befundprüfung.

Werkzeuge, Regeln und Editionen werden für das jeweilige Labor vorab festgelegt. Die verfügbare Programmiersprache, Sicherheitsanalyse und Automatisierung hängt vom eingesetzten Produktumfang ab. Ein erfolgreich abgeschlossener Scan belegt den konfigurierten Prüfumfang; fachliche Logik, Objektberechtigungen und nicht erreichte Bereiche benötigen ergänzende Betrachtung.

Seminare im Überblick

Die folgende Auswahl ist alphabetisch angeordnet. Alle Kurse enthalten praktische Übungen und können entsprechend dem vorhandenen Kenntnisstand einzeln oder als Lernweg besucht werden.

SeminarDauerFormat
DAST mit Burp Suite Professional: Scans und Befundprüfung2 TageEinzelseminar
DAST mit ZAP: APIs und authentifizierte Anwendungen3 TageEinzelseminar
DAST mit ZAP: Webanwendungen systematisch prüfen2 TageEinzelseminar
SAST mit CodeQL: Codeanalyse und eigene Abfragen3 TageEinzelseminar
SAST mit Semgrep: Regeln und sichere Codeprüfungen2 TageEinzelseminar
SAST mit SonarQube: Sicherheitsanalysen und Quality Gates2 TageEinzelseminar
SAST/DAST: Befunde bewerten und Schwachstellen beheben2 TageEinzelseminar
SAST/DAST: CI/CD-Integration und automatisierte Freigaben2 TageEinzelseminar
SAST/DAST: Grundlagen und Teststrategie1 TagEinzelseminar
SAST/DAST: Intensivseminar DAST, APIs und DevSecOps5 TageIntensivseminar
SAST/DAST: Intensivseminar SAST mit Semgrep, SonarQube und CodeQL5 TageIntensivseminar
SAST/DAST: Kompaktseminar für den Praxiseinstieg3 TageKompaktseminar

Empfohlene Lernwege

Der Einstieg richtet sich nach vorhandener Erfahrung. Toolkurse bilden zum Teil alternative oder ergänzende Schwerpunkte. Ein Team muss deshalb nicht zuerst alle Werkzeuge erlernen, bevor ein erster produktiver Prüfprozess aufgebaut werden kann.

Entwicklung und statische Codeanalyse

  1. SAST/DAST: Grundlagen und Teststrategie als methodischer Einstieg bei fehlenden SAST/DAST-Grundkenntnissen.
  2. SAST mit Semgrep: Regeln und sichere Codeprüfungen für eigene Regeln oder SAST mit SonarQube: Sicherheitsanalysen und Quality Gates für den projektbezogenen Analyse- und Reviewprozess; beide Kurse können einander ergänzen.
  3. SAST mit CodeQL: Codeanalyse und eigene Abfragen als anschließende Vertiefung für eigene Abfragen und Datenflussfragen.
  4. SAST/DAST: CI/CD-Integration und automatisierte Freigaben nach praktischer Scannererfahrung; für den DAST-Anteil werden zusätzlich Grundkenntnisse etwa aus dem ZAP-Webseminar benötigt.
  5. SAST/DAST: Befunde bewerten und Schwachstellen beheben zur Vertiefung von Verifikation, Priorisierung und Nachprüfung.

Softwaretest und dynamische Anwendungssicherheit

  1. SAST/DAST: Grundlagen und Teststrategie für eine gemeinsame Teststrategie.
  2. DAST mit ZAP: Webanwendungen systematisch prüfen als praktischer Einstieg in Erfassung, Scansteuerung und einfache Anmeldung.
  3. DAST mit ZAP: APIs und authentifizierte Anwendungen für komplexere Anmeldung, APIs und Rollenprüfung.
  4. DAST mit Burp Suite Professional: Scans und Befundprüfung als ergänzender Werkzeugschwerpunkt für Scan und manuelle Verifikation.
  5. SAST/DAST: CI/CD-Integration und automatisierte Freigaben nach ergänzender SAST-Praxis, beispielsweise aus dem Semgrep-Seminar.
  6. SAST/DAST: Befunde bewerten und Schwachstellen beheben für den gemeinsamen Bearbeitungsprozess im Entwicklungsteam.

Intensivseminare und Kompakteinstieg

Die beiden Intensivseminare fassen gemeinsam die Inhalte aller neun Einzelseminare zusammen. Jedes Intensivseminar umfasst fünf Tage und verwendet einen durchgehenden Projektfall. Wiederholungen entfallen, während eigene Übungen zu den zentralen Arbeitsabläufen erhalten bleiben. Zusätzliche Werkzeugvarianten und die volle Übungstiefe der Einzelkurse benötigen weiterhin mehr Zeit.

Für Entwicklungsteams empfiehlt sich bei entsprechender Vorerfahrung zunächst der SAST-Schwerpunkt und anschließend der DAST-Schwerpunkt. Testteams können mit dem DAST-Schwerpunkt beginnen. Für einen ersten praktischen Überblick eignet sich der Kompaktkurs; danach folgt gezielt das zum Projekt passende Werkzeug- oder Aufbauseminar.

Schulungsform und technische Vorbereitung

Das Angebot umfasst öffentliche Seminare, Firmenseminare und abgestimmte Workshops. Praktische Arbeit erfolgt an vorbereiteten, rücksetzbaren Laboranwendungen und nachvollziehbaren Codebeispielen. Der Schwerpunkt liegt auf konkreten Konfigurationen, begründeten Prüfentscheidungen und wiederholbaren Arbeitsschritten.

Bei kundenseitig bereitgestellten Schulungsumgebungen werden Arbeitsplätze, benötigte Rechte, Testkonten, Beispieldaten und Werkzeugeditionen vor dem Termin abgestimmt. Kommerzielle Funktionen erfordern passende Nutzungsberechtigungen. Die Praxisplanung konzentriert sich pro Seminar auf eine vereinbarte Sprache und Zielplattform, damit ausreichend Zeit für eigenständige Übungen und Gegenproben bleibt.

Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Cookie-Einstellungen | Nach oben