2.200 €
zzgl. MwSt.Was dieses Modul leistet.
So läuft das Training
- Methode
- Angriffsklassen durchspielen, Gegenmaßnahmen gegeneinander abwägen
- Grundlage
- Offizieller iSAQB Lehrplan WEBSEC 2020.1-rev10
- Abschluss
- 30 Credit Points: 10 methodisch, 20 technisch, keine Prüfung im Kurs
Termine & Buchung
Passenden Termin wählen
2 Termine
Termine mit diesem Symbol bieten bis zu 25 % Gruppenrabatt. Klicke auf „Details“, um mehr zu erfahren.
3.035 €−304 €2.731 €
Keine Termine für diese Auswahl.
Die Termine sind weiterhin verfügbar. Setze die Filter zurück, um sie anzuzeigen.
Passung
Für wen das Modul gedacht ist
Typische Rollen
- Du entwirfst oder überprüfst Webanwendungen, die aus dem Internet erreichbar sind.
- Du entscheidest über Authentifizierung, Autorisierung und den Umgang mit Zugangsdaten.
- Du beantwortest Sicherheitsfragen aus Audits, Abnahmen und Kundenprüfungen.
Voraussetzungen
Keine Voraussetzungen
Du kannst direkt einsteigen. Hilfreich: Grundkenntnisse in Netzwerkkommunikation, Grundkenntnisse in HTML, CSS und JavaScript, Praxis in der Entwicklung von Webanwendungen.
Stattdessen geeignet WEB Baut in 1140 Minuten HTTP, Architekturstile und Skalierung auf; WEBSEC dagegen setzt Grundkenntnisse in Web-Technologien und Webentwicklung bereits voraus.
Lehrplan
CPSA® WEBSEC Kurs im Detail
Der Lehrplan 2020.1-rev10 gliedert WEBSEC in sechs Teile mit 1080 Unterrichtsminuten. Die ersten drei Teile gelten für jedes System: Analyse, sicherer Entwicklungsprozess, Kryptographie. Die letzten drei gehören mit 675 Minuten allein den Webanwendungen, ihren Angreifern und der Infrastruktur um sie herum.
01Analyse
Dieser Teil klärt, was überhaupt schützenswert ist und wie viel Schutz angemessen ist.
- Threat Modeling und Angriffsbäume als Analysewerkzeug
- Schutzziele wie Vertraulichkeit, Integrität, Authentizität, Verfügbarkeit und Verbindlichkeit
- Abwägung von Sicherheit gegen Benutzbarkeit, Kosten und Geschäftszweck
- Richtlinien und Bewertung: ISO 27000, OWASP, PCI-DSS, DS-GVO, CVSS
02Sicherer Entwurfs- und Entwicklungsprozess
Hier wandert Sicherheit aus dem Review in den Entwicklungsprozess selbst.
- Validierung aller Eingaben, Escaping aller Ausgaben als Grundregel
- Security-Gates, Vier-Augen-Prinzip und Trust-No-One
- Secure-Coding-Pattern: Secure Factory, Secure State Machine, Secure Logger
- OWASP SAMM, MS SDL und BSIMM als Rahmenwerke; SAST, DAST, IAST und SCA als Analysemethoden
03Kryptographie
Dieser Teil macht Kryptographie zu einer Auswahlentscheidung statt zu einer Eigenentwicklung.
- Hashverfahren, Salting und Angriffe über Rainbow-Tables
- Symmetrische und asymmetrische Verfahren, Entropie und Perfect Forward Secrecy
- Vertrauenskonzepte: PKI, CA-Modelle und Web of Trust
- X.509-Zertifikate, digitale Signaturen und der Einsatz fertiger Bibliotheken
04Web: Technische Grundlagen
Einer der beiden längsten Teile: wer darf herein, und woran erkennt das System ihn.
- Authentifizierungsarten von HTTP Auth über Multi-Faktor bis Single Sign-On
- Autorisierung mit OAuth, OpenID Connect, SAML und JWT
- Zustandslose gegen zustandsbehaftete Konzepte und ihre Folgen
- TLS als sicherheitsrelevantes Protokoll, Grenzen von Security through Obscurity
05Web: Bekannte Angriffe und Angriffsvektoren
Ein Viertel des Lehrplans behandelt die Angriffe selbst, jeweils an ihrer Funktionsweise.
- Angriffsvektoren nach Applikations-, Betriebssystem-, Netzwerk-, Entwurfs- und Prozessschicht
- Injection, DoS und DDoS samt Botnetzen, Man-in-the-Middle
- Fuzzing als Blackboxtest, In-Memory-Angriffe und Backdoors
- Social Engineering, Credential Stuffing und Quellen wie OWASP Top Ten und SANS25
06Web: Security und Infrastruktur
Zum Abschluss geht es um alles, was die Anwendung umgibt.
- Firewalls, Paketfilterung und die Architekturfolgen einer DMZ
- Web Application Firewalls sowie Intrusion Detection und Prevention
- Logging, Monitoring und feste Feedback-Prozesse aus dem Betrieb
- Einsatz von TLS auch innerhalb geschlossener Netze
Ergebnis
Was du anschließend leisten kannst
- 01
Du identifizierst schützenswerte Assets, modellierst Bedrohungen über Angriffsbäume und vergleichst CVSS und OWASP Rating als Klassifizierungssysteme.
- 02
Du begründest die Abwägung zwischen Sicherheit, Benutzbarkeit und Kosten und leitest daraus Abnahmekriterien ab.
- 03
Du verankerst Eingabevalidierung, Ausgabe-Escaping und Security-Gates im Entwicklungsprozess.
- 04
Du grenzt SAST, DAST, IAST und SCA gegeneinander ab und wählst die passende Methode aus.
- 05
Du wählst Hash- und Verschlüsselungsverfahren begründet aus und unterscheidest PKI, Web of Trust und X.509-Zertifikate.
- 06
Du entwirfst Authentifizierung und Autorisierung mit Multi-Faktor, OAuth, OpenID Connect, SAML oder JWT.
- 07
Du analysierst Injection-, DoS- und Man-in-the-Middle-Angriffe und leitest Entwurfsentscheidungen ab, die sie erschweren.
- 08
Du planst Firewall, DMZ, WAF und Intrusion Detection als Teil der Architektur statt als Nachtrag.
Credit Points für CPSA-A
- Methodische Kompetenz
- 10
- Technische Kompetenz
- 20
- Kommunikative Kompetenz
- 0
30 von 70 Punkten für die CPSA-A Zulassung
Teilnahmezertifikat
Das tecnovy Teilnahmezertifikat weist deine Teilnahme am WEBSEC Training aus, keine bestandene Prüfung.
Certificate Showroom öffnen tecnovy →≥80%Anwesenheit
Warum tecnovy
Was du bei uns oben drauf bekommst
01
iSAQB® Akkreditierter Anbieter
Wir sind ein offiziell akkreditierter Schulungsanbieter des International Software Architecture Qualification Board.
02
Certificate Showroom
Hol dir dein Teilnahmezertifikat und verbinde es, falls vorhanden, mit deinem Prüfungszertifikat. Vollautomatisiert, schön gestaltet. Nur für dich, nur bei tecnovy.
03
No Slideshow, Hands-On!
Versprochen: keine PowerPoint-Schlacht. Wir arbeiten in Gruppen, verknüpfen Theorie mit Praxis, und du bekommst Praxisbeispiele unserer erfahrenen Trainer sowie den Austausch mit Gleichgesinnten.
04
Doppelt hält besser
Gerne darfst du innerhalb eines Jahres die Schulung nochmals online als Refresher besuchen.
05
Lerne von Experten
Wir garantieren dir stets den Einsatz von didaktisch und methodisch erstklassig qualifizierten Trainern, die ihr Wissen sowohl aus Trainingserfahrung als auch beruflicher Praxis- und Projekterfahrung beziehen.
06
Flexible Umbuchung
Falls du mal kurzfristig verhindert sein solltest, kannst du deine Schulung bis eine Woche vor Trainingsbeginn kostenlos umbuchen.
FAQs
Häufige Fragen
01Brauche ich CPSA-F, um am WEBSEC Training teilzunehmen?
02Gibt es eine WEBSEC Prüfung?
03Wie viele Credit Points bringt WEBSEC?
04Wie läuft die CPSA-A Zertifizierung ab?
05Wie lange dauert das WEBSEC Training?
06Was unterscheidet WEBSEC von WEB?
07Arbeitet WEBSEC die OWASP Top Ten durch?
08Behandelt WEBSEC auch Embedded Systeme oder physische Sicherheit?
09Bekomme ich die Flipcharts aus dem WEBSEC Training?
Wie sieht deine Schulung bei tecnovy aus?
