Maßgeschneiderte Security-Trainingseinheiten
Nicht jedes Security-Problem erfordert ein vollständiges Trainingsprogramm. Manchmal stößt Ihr Team auf eine spezifische Lücke: eine Schwachstellenklasse, die immer wieder in Code Reviews auftaucht, eine neue Technologie, die niemand im Team bisher abgesichert hat, oder eine Architekturentscheidung, bei der die Security-Auswirkungen unklar sind. Genau dafür gibt es die Custom Focus Sessions. Ich erstelle eine kurze, fokussierte Session rund um genau das Thema, das Ihr Team braucht — basierend auf einem kurzen Scoping-Gespräch im Vorfeld.
Welche Themen sich gut eignen
Jedes Engagement beginnt mit einem kurzen Gespräch, in dem wir herausfinden, was Ihr Team tatsächlich braucht. Keine generischen Folien, kein Material, das aus anderen Trainings recycelt wurde. Hier sind einige Beispiele für typische Anfragen von Teams:
Wie die Sessions ablaufen
Sessions dauern zwischen 2 und 4 Stunden, je nach Thema. Das ist lang genug, um bei einem Fokusthema wirklich in die Tiefe zu gehen, und kurz genug, um in einen Arbeitstag zu passen, ohne die Aufmerksamkeit der Teilnehmer zu verlieren oder das Team zu lange zu binden.
Ich bereite jede Session individuell vor. Es gibt keine vorgefertigten Module, die ich aus dem Regal ziehe. Der Inhalt entspricht dem, was in unserem Scoping-Gespräch herausgearbeitet wurde — bis hin zum spezifischen Tech-Stack, der Programmiersprache und der Architektur, mit der Ihr Team arbeitet. Wo es sinnvoll ist, integriere ich interaktive Elemente über Workshop Board, damit die Teilnehmer aktiv eingebunden bleiben, anstatt passiv Folien anzuschauen. Manchmal baue ich sogar Live-Demos ein, um zu zeigen, wie man Schwachstellen ausnutzt oder ein bestimmtes Feature absichert.
Warum hier geübt statt vorgetragen wird
Eine Untersuchung unter 194 Industrie-Entwicklern (Gasiba, Lechner, Pinto-Albuquerque et al., ICSE-SEET 2021) zeigt: 51 % erkennen verwundbaren Code, 40 % können eine sichere Variante schreiben. Erkennen und selbst sicher schreiben sind verschiedene Fähigkeiten. Deshalb unterrichte ich über Übungen, die auf Konzepte zielen, nicht über einen Vortrag und nicht über isolierte Einzelfälle. Dieselbe Untersuchung, die übungsbasierte Formate nennt, darunter Capture-the-Flag-Events, fordert zugleich, dass Secure-Coding-Schulung auf Konzepte statt auf konkrete Fälle zielen soll.
Durchführungsoptionen und Aufzeichnung
Sessions können remote per Videocall stattfinden — kein Reiseaufwand auf beiden Seiten. Remote ist eine Option, vor Ort bei Ihnen geht die Durchführung genauso gut. Auf Wunsch kann ich die Session aufzeichnen, damit Ihr Team das Material später erneut ansehen kann. Im Laufe der Zeit haben mehrere meiner Kunden ihre eigene interne Bibliothek dieser Aufzeichnungen aufgebaut. Neue Teammitglieder erhalten ab dem ersten Tag sofortigen Zugang zu fokussierten, relevanten Security-Trainings, ohne auf die nächste geplante Session warten zu müssen.
Standards-Mapping, falls Sie einen Nachweis brauchen
Das Curriculum schneide ich auf Ihren Stack, Ihre Rollen und Ihr Risikoprofil. Als eigenes Deliverable mappe ich jedes tatsächlich unterrichtete Modul gegen die Frameworks, die Sie benennen: NIS2, DORA, PCI DSS, IT-Grundschutz oder andere. Das Mapping ist eine Aussage über die Session, die Sie gebucht haben. Es ist kein Audit-Gutachten und keine Zertifizierung.
Ein Quiz statt eines Feedbackbogens
Ein Zufriedenheitsbogen misst vor allem, wie sich die Leute gefühlt haben. Ein Quiz mit Bestehensgrenze prüft, ob sich der Stoff der Module anwenden lässt.
Die Fragen folgen den unterrichteten Modulen. Das Ergebnis können Sie ablegen: wer teilgenommen hat, welche Module, bestanden oder nicht. Ich schreibe das Quiz, oder Sie schreiben es und ich gehe es in einer festen Zahl von Review-Runden durch.
Eine Untersuchung zur Messung von Security-Awareness-Programmen (Jayatilaka et al., IT Professional 2019) zitiert eine SANS-Umfrage unter mehr als 1.500 Security-Fachleuten in 91 Ländern: unter 7 % hatten ein Kennzahlengerüst für ihre Awareness-Programme. Bei Kirkpatrick kommt nach der Reaktion das Wissen, danach das Verhalten. Der Feedbackbogen ist Reaktion. Das Quiz ist Wissen. Späteres Verhalten misst es nicht.
Ein Mapping ohne Messung ist eine Curriculum-Behauptung ohne Prüfung. Ein Quiz ohne Mapping ist eine Punktzahl ohne benannte Anforderung. Zusammen sind sie ein Nachweispaket, das bei Ihnen liegt und das ein Prüfer gewichtet. Eine Compliance-Aussage ist das nicht. Was die einzelnen Frameworks tatsächlich verlangen und was dieses Paket liefern kann, steht auf der Seite zum regulatorischen Kontext.
Loslegen
Wenn Sie ein bestimmtes Security-Thema im Kopf haben, nehmen Sie Kontakt auf und wir vereinbaren ein kurzes Scoping-Gespräch, um die passende Session für Ihr Team zu finden.