Anwendungssicherheit in der Praxis

Schwachstellen erkennen, verstehen & schließen

Stephan Tigges
App zum Weiterbildungskurs „Einführung in die Anwendungssicherheit“ Foto: FernUniversität/ki-generiert
Kursgebühren 175,00 €
Kursumfang 50 Std.
ECTS-Punkte 3
Demo  

Bestellen

Webanwendungen sind aus dem beruflichen und privaten Alltag nicht mehr wegzudenken. Kundenportale, Onlineshops, Verwaltungsanwendungen, mobile Dienste und interne Unternehmenssysteme verarbeiten täglich sensible Daten und bilden wichtige Geschäftsprozesse ab. Gleichzeitig gehören Schwachstellen in Webanwendungen zu den häufigsten Ursachen erfolgreicher Cyberangriffe.

Der Kurs vermittelt Ihnen ein fundiertes und praxisnahes Verständnis dafür, wie Sicherheitslücken in modernen Webanwendungen entstehen, wie sie systematisch erkannt und fachlich bewertet werden und mit welchen Maßnahmen sie sich vermeiden oder schließen lassen.

Als zentraler Referenzrahmen dienen die OWASP Top 10. Sie fassen besonders relevante Risikokategorien moderner Webanwendungen zusammen und schaffen eine gemeinsame Sprache für Entwicklung, Administration, IT-Sicherheit und Management. Der Kurs betrachtet Sicherheitsprobleme dabei nicht als isolierte Einzelangriffe, sondern stellt ihre technischen Ursachen, mögliche Angriffswege, Auswirkungen und geeignete Schutzmaßnahmen in einen nachvollziehbaren Zusammenhang.

Zu Beginn lernen Sie die grundlegende Architektur von Webanwendungen kennen. Sie beschäftigen sich mit dem Client-Server-Modell, Frontend und Backend, Datenbanken sowie typischen Schnittstellen wie REST und GraphQL. Darauf aufbauend untersuchen Sie ausgewählte Schwachstellen, darunter SQL Injection, Cross-Site Scripting (XSS) und Broken Access Control.

Anschließend lernen Sie, wie eine strukturierte Schwachstellensuche durchgeführt wird: von der Informationsbeschaffung über passive und aktive Analysen bis hin zu manuellen und automatisierten Tests. Auch die Dokumentation, Risikobewertung, Priorisierung und verständliche Kommunikation der Ergebnisse sind Bestandteil des Kurses.

Mit Werkzeugen wie den Browser Developer Tools, der Burp Suite Community Edition und dem OWASP Juice Shop wenden Sie das erworbene Wissen in kontrollierten Lern- und Testszenarien praktisch an. Abschließend erfahren Sie, wie sich Webanwendungen durch sichere Eingabevalidierung, Prepared Statements, konsequente Zugriffskontrollen, Logging, Monitoring, Secure Coding Guidelines und organisatorische Maßnahmen wirksam schützen

    • IT- und Informationssicherheitsverantwortliche,
    • System- und Netzwerkadministrierende,
    • technische Koordinatorinnen und Koordinatoren,
    • Mitarbeitende aus IT-Management und IT-Projektmanagement,
    • Datenschutzverantwortliche,
    • entwicklungsnahe Berufsgruppen,
    • Quereinsteigende mit technischer Affinität und einschlägiger Berufserfahrung.
  • Kapitel 1: Einführung

    Sie lernen die Ziele, den Aufbau und die Einsatzmöglichkeiten des Kurses kennen. Zudem erfahren Sie, für welche beruflichen Rollen die Inhalte besonders relevant sind und welche Grundlagen für eine erfolgreiche Bearbeitung hilfreich sind. Die OWASP Top 10 werden als gemeinsamer Referenzrahmen für typische Risiken in Webanwendungen eingeführt.

    Kapitel 2: Grundlagen von Webanwendungen

    Sie beschäftigen sich mit den Architekturprinzipien moderner Webanwendungen und lernen das Zusammenspiel von Client, Server, Frontend, Backend und Datenhaltung kennen. Weitere Themen sind HTML, DOM-Strukturen, JavaScript, serverseitige Logik, relationale und nicht relationale Datenbanken sowie Schnittstellen auf Basis von REST und GraphQL.

    Kapitel 3: OWASP Top 10

    Sie erhalten einen Überblick über die wichtigsten Risikokategorien für Webanwendungen. Ausgewählte Schwachstellen werden ausführlich behandelt:

    • SQL Injection,
    • Cross-Site Scripting,
    • Broken Access Control.

    Sie erfahren, wie diese Schwachstellen entstehen, über welche Angriffsvektoren sie ausgenutzt werden können und welche Folgen sie für Daten, Systeme und Geschäftsprozesse haben.

    Kapitel 4: Methodik der Schwachstellensuche

    Sie lernen ein strukturiertes Vorgehen zur Identifikation von Sicherheitslücken kennen. Dazu gehören:

    • Reconnaissance und Informationsbeschaffung,
    • passive und aktive Analysen,
    • das Testen von Eingaben und Sessions,
    • manuelle und automatisierte Testverfahren,
    • Reporting und Dokumentation,
    • Risikobewertung und Priorisierung.

    Kapitel 5: Werkzeuge

    Sie arbeiten mit grundlegenden Werkzeugen für die Analyse von Webanwendungen. Dazu gehören die Browser Developer Tools, die Burp Suite Community Edition und der OWASP Juice Shop als bewusst verwundbare Trainingsanwendung. Optional kann eine eigene kontrollierte Testumgebung eingerichtet werden.

    Kapitel 6: Praktische Ausnutzung

    Anhand ausgewählter Beispiele untersuchen Sie, wie Schwachstellen praktisch ausgenutzt werden und welche Auswirkungen daraus entstehen können. Im Mittelpunkt stehen unter anderem SQL Injection und Cross-Site Scripting. Die Demonstrationen dienen dazu, Risiken nachvollziehbar zu machen und die Notwendigkeit geeigneter Schutzmaßnahmen zu verdeutlichen.

    Kapitel 7: Schutzmaßnahmen

    Sie lernen grundlegende Prinzipien sicherer Softwareentwicklung kennen und erfahren, wie technische und organisatorische Sicherheitsmaßnahmen zusammenspielen. Behandelt werden unter anderem:

    • Defense in Depth,
    • Least Privilege,
    • sichere Eingabevalidierung,
    • Prepared Statements und ORM,
    • Logging und Monitoring,
    • Secure Coding Guidelines,
    • Schulungen und Security Awareness.

    Kapitel 8: Abschluss

    Zum Abschluss fassen Sie die zentralen Inhalte zusammen, erhalten weiterführende Ressourcen und lernen praktische Möglichkeiten kennen, das erworbene Wissen in Ihrem beruflichen Umfeld anzuwenden.

    In allen inhaltlichen Bereichen unterstützen Übungen den Wissenstransfer. Für die Übungsabschnitte enthält das Kursbuch außerdem ausführliche Lösungen.

    Formate und Struktur des Kurses

    • Der Kurs wird online zum Download bereitgestellt, steht als App für Apple iPads und Android Tablets sowie für Smartphones zur Verfügung.
    • Der Kurs ist mediengerecht konzipiert und unterstützt individuelles Lernen interaktiv und multimedial.
    • Bei Fragen zu Kursinhalten stehen Ihnen unsere Kursbetreuenden zur Verfügung.
    • Sie können den Kurs linear bearbeiten oder Kurskapitel in beliebiger Auswahl ansteuern.
    • Interaktive Übungen geben Ihnen ein Feedback über Ihren Lernfortschritt.
    • Sie haben die Möglichkeit, sich aus dem Kurs heraus mit relevanten Internetadressen zu verlinken und ergänzende Informationen einzuholen.
    • Einfach zu bedienende Servicefunktionen wie Volltextsuche, Lesezeichen, Glossar und Index erleichtern Ihnen die Kursbearbeitung.

    PC, Notebook (aktueller Internet-Browser), Tablet oder Smartphone. Betriebssysteme für PC oder Notebook: Windows (für Lernprogramm und ergänzende Tools); Linux, MacOS (nur für Lernprogramm).


androidplaystorebadge
applestorebadge

Kontakt zum CeW

E-Mail: cew

Telefon: +49 2331 9872773