IT-Trainings in ganz Europa - tecnovy macht Dich fit für die Zukunft.

iSAQB® WEBSEC - Web Security

Eine Webanwendung wird meist kurz nach der Produktivstellung zum Ziel automatisierter Angriffsversuche, denn mit dem Benutzerkreis wächst der Kreis möglicher Angreifer. WEBSEC bei tecnovy arbeitet die Sicherheitsarchitektur genau dieser Systeme durch, von der Bedrohungsanalyse über Kryptographie bis zur Abwehr im Betrieb. Du zerlegst jeden bekannten Angriff in seine Schritte und leitest die Entwurfsentscheidungen ab, die ihn erschweren.
iSAQB® Akkreditierter TrainingspartnerTeilnahmezertifikat4,8/5 bei ProvenExpert

Was dieses Modul leistet.

Injection, Denial-of-Service, Man-in-the-Middle, Credential Stuffing: WEBSEC geht die Angriffsfläche einer Webanwendung Klasse für Klasse durch. Bei tecnovy entscheidest du danach, welche Gegenmaßnahme in die Architektur gehört und welche in den Betrieb, und formulierst prüfbare Abnahmekriterien.

So läuft das Training

Methode
Angriffsklassen durchspielen, Gegenmaßnahmen gegeneinander abwägen
Abschluss
30 Credit Points: 10 methodisch, 20 technisch, keine Prüfung im Kurs

Termine & Buchung

Passenden Termin wählen

2 Termine

  • EUREuro
  • USDUS-Dollar
  • CHFSchweizer Franken

Termine mit diesem Symbol bieten bis zu 25 % Gruppenrabatt. Klicke auf „Details“, um mehr zu erfahren.

09.–11. Sep 2026MESZ
Mi–Fr 09:00–17:00
Online-Training Gruppenrabatt Garantiert
Zeitzone MESZ
Sprache Englisch
Trainer Wird noch veröffentlicht
Plätze 5+ frei

2.200

zzgl. MwSt.
10.–12. Nov 2026MEZ
Di–Do 09:00–17:00
Schweiz Gruppenrabatt
Stadt Zürich
Sprache Deutsch
Trainer Wird noch veröffentlicht
Plätze 5+ frei
10% Earlybird Rabatt

3.035 −304 2.731

zzgl. MwSt.

Passung

Für wen das Modul gedacht ist

Typische Rollen

  • Du entwirfst oder überprüfst Webanwendungen, die aus dem Internet erreichbar sind.
  • Du entscheidest über Authentifizierung, Autorisierung und den Umgang mit Zugangsdaten.
  • Du beantwortest Sicherheitsfragen aus Audits, Abnahmen und Kundenprüfungen.

Voraussetzungen

Keine Voraussetzungen

Du kannst direkt einsteigen. Hilfreich: Grundkenntnisse in Netzwerkkommunikation, Grundkenntnisse in HTML, CSS und JavaScript, Praxis in der Entwicklung von Webanwendungen.

Stattdessen geeignet WEB Baut in 1140 Minuten HTTP, Architekturstile und Skalierung auf; WEBSEC dagegen setzt Grundkenntnisse in Web-Technologien und Webentwicklung bereits voraus.

Lehrplan

CPSA® WEBSEC Kurs im Detail

Der Lehrplan 2020.1-rev10 gliedert WEBSEC in sechs Teile mit 1080 Unterrichtsminuten. Die ersten drei Teile gelten für jedes System: Analyse, sicherer Entwicklungsprozess, Kryptographie. Die letzten drei gehören mit 675 Minuten allein den Webanwendungen, ihren Angreifern und der Infrastruktur um sie herum.

01Analyse

Dieser Teil klärt, was überhaupt schützenswert ist und wie viel Schutz angemessen ist.

  • Threat Modeling und Angriffsbäume als Analysewerkzeug
  • Schutzziele wie Vertraulichkeit, Integrität, Authentizität, Verfügbarkeit und Verbindlichkeit
  • Abwägung von Sicherheit gegen Benutzbarkeit, Kosten und Geschäftszweck
  • Richtlinien und Bewertung: ISO 27000, OWASP, PCI-DSS, DS-GVO, CVSS
02Sicherer Entwurfs- und Entwicklungsprozess

Hier wandert Sicherheit aus dem Review in den Entwicklungsprozess selbst.

  • Validierung aller Eingaben, Escaping aller Ausgaben als Grundregel
  • Security-Gates, Vier-Augen-Prinzip und Trust-No-One
  • Secure-Coding-Pattern: Secure Factory, Secure State Machine, Secure Logger
  • OWASP SAMM, MS SDL und BSIMM als Rahmenwerke; SAST, DAST, IAST und SCA als Analysemethoden
03Kryptographie

Dieser Teil macht Kryptographie zu einer Auswahlentscheidung statt zu einer Eigenentwicklung.

  • Hashverfahren, Salting und Angriffe über Rainbow-Tables
  • Symmetrische und asymmetrische Verfahren, Entropie und Perfect Forward Secrecy
  • Vertrauenskonzepte: PKI, CA-Modelle und Web of Trust
  • X.509-Zertifikate, digitale Signaturen und der Einsatz fertiger Bibliotheken
04Web: Technische Grundlagen

Einer der beiden längsten Teile: wer darf herein, und woran erkennt das System ihn.

  • Authentifizierungsarten von HTTP Auth über Multi-Faktor bis Single Sign-On
  • Autorisierung mit OAuth, OpenID Connect, SAML und JWT
  • Zustandslose gegen zustandsbehaftete Konzepte und ihre Folgen
  • TLS als sicherheitsrelevantes Protokoll, Grenzen von Security through Obscurity
05Web: Bekannte Angriffe und Angriffsvektoren

Ein Viertel des Lehrplans behandelt die Angriffe selbst, jeweils an ihrer Funktionsweise.

  • Angriffsvektoren nach Applikations-, Betriebssystem-, Netzwerk-, Entwurfs- und Prozessschicht
  • Injection, DoS und DDoS samt Botnetzen, Man-in-the-Middle
  • Fuzzing als Blackboxtest, In-Memory-Angriffe und Backdoors
  • Social Engineering, Credential Stuffing und Quellen wie OWASP Top Ten und SANS25
06Web: Security und Infrastruktur

Zum Abschluss geht es um alles, was die Anwendung umgibt.

  • Firewalls, Paketfilterung und die Architekturfolgen einer DMZ
  • Web Application Firewalls sowie Intrusion Detection und Prevention
  • Logging, Monitoring und feste Feedback-Prozesse aus dem Betrieb
  • Einsatz von TLS auch innerhalb geschlossener Netze
Offizieller Lehrplan(externer Link)

Ergebnis

Was du anschließend leisten kannst

  1. 01

    Du identifizierst schützenswerte Assets, modellierst Bedrohungen über Angriffsbäume und vergleichst CVSS und OWASP Rating als Klassifizierungssysteme.

  2. 02

    Du begründest die Abwägung zwischen Sicherheit, Benutzbarkeit und Kosten und leitest daraus Abnahmekriterien ab.

  3. 03

    Du verankerst Eingabevalidierung, Ausgabe-Escaping und Security-Gates im Entwicklungsprozess.

  4. 04

    Du grenzt SAST, DAST, IAST und SCA gegeneinander ab und wählst die passende Methode aus.

  5. 05

    Du wählst Hash- und Verschlüsselungsverfahren begründet aus und unterscheidest PKI, Web of Trust und X.509-Zertifikate.

  6. 06

    Du entwirfst Authentifizierung und Autorisierung mit Multi-Faktor, OAuth, OpenID Connect, SAML oder JWT.

  7. 07

    Du analysierst Injection-, DoS- und Man-in-the-Middle-Angriffe und leitest Entwurfsentscheidungen ab, die sie erschweren.

  8. 08

    Du planst Firewall, DMZ, WAF und Intrusion Detection als Teil der Architektur statt als Nachtrag.

Credit Points für CPSA-A

Methodische Kompetenz
10
Technische Kompetenz
20
Kommunikative Kompetenz
0

30 von 70 Punkten für die CPSA-A Zulassung

Warum tecnovy

Was du bei uns oben drauf bekommst

02

Certificate Showroom

Hol dir dein Teilnahmezertifikat und verbinde es, falls vorhanden, mit deinem Prüfungszertifikat. Vollautomatisiert, schön gestaltet. Nur für dich, nur bei tecnovy.

03

No Slideshow, Hands-On!

Versprochen: keine PowerPoint-Schlacht. Wir arbeiten in Gruppen, verknüpfen Theorie mit Praxis, und du bekommst Praxisbeispiele unserer erfahrenen Trainer sowie den Austausch mit Gleichgesinnten.

04

Doppelt hält besser

Gerne darfst du innerhalb eines Jahres die Schulung nochmals online als Refresher besuchen.

05

Lerne von Experten

Wir garantieren dir stets den Einsatz von didaktisch und methodisch erstklassig qualifizierten Trainern, die ihr Wissen sowohl aus Trainingserfahrung als auch beruflicher Praxis- und Projekterfahrung beziehen.

06

Flexible Umbuchung

Falls du mal kurzfristig verhindert sein solltest, kannst du deine Schulung bis eine Woche vor Trainingsbeginn kostenlos umbuchen.

FAQs

Häufige Fragen

01Brauche ich CPSA-F, um am WEBSEC Training teilzunehmen?
Nein. Der iSAQB Lehrplan zum Modul WEBSEC hält ausdrücklich fest, dass das Modul unabhängig von einer CPSA-F-Zertifizierung besucht werden kann, und nennt als Voraussetzungen nur Grundkenntnisse in Netzwerkkommunikation, Web-Technologien und Webentwicklung. Für die spätere CPSA-A Zertifizierung ist CPSA-F dagegen Pflicht.
02Gibt es eine WEBSEC Prüfung?
Nein. Für das Modul WEBSEC existiert keine eigene Prüfung. Das tecnovy WEBSEC Training bringt dir 30 Credit Points und ein Teilnahmezertifikat; geprüft wird erst auf dem Weg zur CPSA-A Zertifizierung, und zwar modulübergreifend.
03Wie viele Credit Points bringt WEBSEC?
Das tecnovy WEBSEC Training bringt 30 Credit Points: 20 in der technischen und 10 in der methodischen Kompetenz. Kommunikative Punkte vergibt WEBSEC keine, was für deine Planung zählt: die CPSA-A Zulassung verlangt 70 Punkte insgesamt und mindestens 10 in jedem der drei Kompetenzbereiche. Der iSAQB kann die Punktevergabe alle 12 Monate neu bewerten; die Angaben hier haben den Stand August 2026.
04Wie läuft die CPSA-A Zertifizierung ab?
Die CPSA-A Zertifizierung besteht aus einer Hausarbeit. Zwei vom iSAQB anerkannte Prüfer:innen bewerten sie, danach verteidigst du sie im Gespräch. Ablegen kannst du auf Deutsch oder Englisch, und bei Fragen zum Ablauf hilft dir tecnovy gerne weiter.
05Wie lange dauert das WEBSEC Training?
Das tecnovy WEBSEC Training dauert drei Tage. Der iSAQB Lehrplan verlangt mindestens zwei Tage und 1080 Unterrichtsminuten, also 18 Zeitstunden; tecnovy verteilt diese Minuten auf drei Tage und liegt damit einen Tag über dem geforderten Minimum.
06Was unterscheidet WEBSEC von WEB?
WEBSEC behandelt die Sicherheit von Webanwendungen und setzt Grundkenntnisse in Web-Technologien voraus; WEB baut genau diese Grundlagen auf und behandelt in 1140 Unterrichtsminuten HTTP, URIs, TLS, Architekturstile wie REST und Single-Page-Anwendungen sowie Proxies, Load Balancing und Skalierung. WEB vergibt 30 technische Credit Points, WEBSEC 20 technische und 10 methodische.
07Arbeitet WEBSEC die OWASP Top Ten durch?
Die OWASP Top Ten sind im tecnovy WEBSEC Training eine Quelle, nicht die Gliederung. Der Lehrplan ordnet Angriffsvektoren nach Applikations-, Betriebssystem-, Netzwerk-, Entwurfs- und Prozessschicht und behandelt Injection, DoS, MITM, Fuzzing und Social Engineering an ihrer Funktionsweise. OWASP taucht zusätzlich als Rating-System und über das Reifegradmodell OWASP SAMM auf.
08Behandelt WEBSEC auch Embedded Systeme oder physische Sicherheit?
Nein. Das tecnovy WEBSEC Training folgt der Web-Ausprägung des Lehrplans, also Webanwendungen und der Infrastruktur um sie herum. Der Lehrplan klammert organisatorische Zutrittskontrollen, bauliche Maßnahmen wie Brandschutz und Schließsysteme, juristische Grundlagen und Hardware-Angriffe wie Biometrie oder Emissionen ausdrücklich aus.
09Bekomme ich die Flipcharts aus dem WEBSEC Training?
Ja. Nach dem tecnovy WEBSEC Training bekommst du die Flipchart-Mitschriften aus allen drei Tagen als Fotoprotokoll.

Wie sieht deine Schulung bei tecnovy aus?

WEBSECWEBSEC - Web Security

Bereit für den nächsten Schritt?

Wähle einen öffentlichen Termin oder plane das Training für dein Team.

Feedback Form
Was sollen wir verbessern?

Sag uns bitte, was wir besser machen können.

Success
Error

© Copyright 2026, tecnovy GmbH, Alle Rechte vorbehalten