Sie suchen Ihre bereits erworbenen Lerninhalte? Dann geht es hier entlang: Zum academy Campus
Dieser Workshop hat bereits stattgefunden. Eine Liste aller kommenden Workshops finden Sie hier.
Zunächst machen Sie sich in dieser Schulung mit den Grundlagen der Sicherheit moderner Webanwendungen vertraut. Auf Basis vieler Beispiele lernen Sie anschließend in mehreren theoretischen und praktischen Teilen die einzelnen Themen theoretisch, aber auch praktisch kennen. Die Vertiefung und konkrete Anwendung der Tools und Vorgehensweisen erfolgt in einer Demo-und-Übungsumgebung in der Public Cloud.
OWASP Top 10, OWASP ASVS und SANS CWE Top 25
Vor- und Nachteile der individuellen Standards für Compliance- und Security-Checks
Abgrenzung der Möglichkeiten und Grenzen von automatisierten „Scannern“, manuellen Pentests und Quellcode-Prüfungen
Einführung in die Sicht eines Hackers auf Webanwendungen und Pentest-Proxies
Vorstellung und Anwendung von Werkzeugen und Prüfverfahren im Bereich SAST und DAST
SQL-Injections, Command-Injections und co.
Authentifizierung und Autorisierung
Cross-Site-Scripting
HTML5: Tags und Browserspeicher
JavaScript / client-seitige Eingabevalidierung
WebSockets
Cross-Origin-Resource-Sharing
Verbindungssicherheit / TLS
Header
Nutzung automatisierter Werkzeuge
Härtung und Absicherung von Diensten wie Tomcat auf Linux
Was gehört zur CI-/CD-Pipeline mit Fokus auf Sec
Wie machen es andere Firmen?
Sicherheit der Entwicklungslandschaft
Sicherheit der entwickelten Anwendung
Sicherheit von Dritt-Bibliotheken und co.
Absicherung der Konfiguration der Anwendungssysteme
Sec-Tools für eine CI-/CD-Pipeline
Diskussion bisher verwendeter Tools in der aktuellen Pipeline des Kunden
Integration von automatisierten Security-Tools in Jenkins („as Code” vs. „Plugin)
Umgang mit False-Positives bei automatisierten Sicherheitsüberprüfungen
Grenzen von automatisierten Sicherheitsüberprüfungen und Tools
Spidern und automatisierte Schwachstellenscans auf Anwendungsebene
Passive Suche nach Schwachstellen in Webanwendungen
Erkennen und automatisiert prüfen von typischen Webschwachstellen:
SQL-Injection
Local file inclusion
OS-Command-Injection
Cross-Site-Scripting
Cross-Site-Request-Forgery
HTML5- und WebSocket
Tool-basierte Basisabsicherung von Tomcat aus Linux
Umgang mit API-Keys und GIT-Repositories
Einbau von Security-Tools in die Jenkins Pipeline
Exemplarische Auswertung der Tool-Ausgaben
Umgang mit False-Positives in der Build-Pipeline
Einrichtung von Quality Gates in Jenkins
Automatisierte Schwachstellenprüfung mit OWASP ZAP per API
Compliance-Checks für Server und Dienste mit dem CIS-CAT-Benchmark
In unserer Demo- und Übungsumgebungen verwenden wir u.a. Java und PHP. Die Bearbeitung der Tool-Ausgaben richtet sich oft nach den Tools selbst, findet typischerweise aber in Python statt. Neben selbst entwickelten Labs sind beispielsweise noch der OWASP Juice Shop und die DVWA in die Lab-Umgebung eingebunden.
OWASP ZAP
Burp Suite
sqlmap
nikto
SSLScan
nmap
hydra
tesseract
OWASP ZAP (Automatisierung per API)
OpenVAS (& Nessus)
OWASP Dependency Checker
CodePulse
SonarCube
RIPS
DeepDive
Interessenten aus den Bereichen Systemadministration/DevOps, Softwareentwicklung sowie IT-Sicherheit
Zur Workshop-Durchführung wird Zoom verwendet mittels eines DSGVO-konformen On-Premise-Connectors. Wir bitten Sie, ein Mikrofon oder Headset sowie einen aktuellen Browser zu nutzen.
Workshopunterlagen
Sie erhalten die Schulungsunterlagen während der Schulung in Präsentationsform in deutscher Sprache als PDF-Dokument. (Es gibt keine ausgedruckten Schulungsunterlagen)
Die während des Workshops gezeigten Scriptlets und Commandline-Parameter können Sie über das GIT-Repository von bi-sec herunterladen und verwenden
Teilnahmebescheinigung
Ist die Durchführung der Veranstaltung aufgrund höherer Gewalt, wegen Verhinderung eines Referenten, wegen Störungen am Veranstaltungsort oder aufgrund zu geringer Teilnehmerzahl nicht möglich, werden die Teilnehmenden frühestmöglich informiert.
Die Teilnehmerzahl ist auf max. 20 Personen begrenzt.
Christian Biehler ist IT-Sicherheitsexperte mit über zehn Jahren Erfahrung als Hacker, Pentester, Berater und Trainer. Seine Schwerpunkte liegen in Windows-Infrastrukturen mit Clients, Servern und Active Directory sowie in der Microsoft-Cloud mit Entra ID, Azure und M365. Nach seinem Masterabschluss in IT-Sicherheit hat er sein Wissen kontinuierlich vertieft. In über 300 Projekten sammelte er praktische Erfahrung in verschiedenen Branchen mit dem Schwerpunkt auf Web-, Mobile-, OS- und Service-Pentests unter Windows- und Linux-Systemen. Er ist zertifizierter CISSP (Certified Information Systems Security Professional) und verfügt über tiefgehendes Wissen zu Sicherheitsarchitekturen, Risikomanagement und Compliance. Seit 2019 ist er Geschäftsführer der bi-sec GmbH, die sich auf Beratung, Penetrationstests und Schulungen im Bereich IT- und Informationssicherheit spezialisiert hat.
Dieser Workshop hat bereits stattgefunden. Eine Liste aller kommenden Workshops finden Sie hier.
Füllen Sie ganz einfach und bequem das Kontaktformular aus und wir werden Ihnen Ihre Fragen schnellstmöglich beantworten.
Telefonisch erreichbar: Mo – Fr | 08:30 – 16:00 Uhr