Praxisnahe Pentesting-Übungen
Vor der Durchführung des Trainings mit Ihrem Team findet ein Scoping-Gespräch statt. Dieses Gespräch dient dazu, den Kurs auf Ihre spezifischen Anforderungen zuzuschneiden und gemeinsam die geeignetste Vorgehensweise und Schwerpunkte festzulegen.
Warum hier geübt statt vorgetragen wird
Eine Untersuchung unter 194 Industrie-Entwicklern (Gasiba, Lechner, Pinto-Albuquerque et al., ICSE-SEET 2021) zeigt: 51 % erkennen verwundbaren Code, 40 % können eine sichere Variante schreiben. Erkennen und selbst sicher schreiben sind verschiedene Fähigkeiten. Deshalb unterrichte ich über Übungen, die auf Konzepte zielen, nicht über einen Vortrag und nicht über isolierte Einzelfälle. Dieselbe Untersuchung, die übungsbasierte Formate nennt, darunter Capture-the-Flag-Events, fordert zugleich, dass Secure-Coding-Schulung auf Konzepte statt auf konkrete Fälle zielen soll.
In meinem praxisnahen Pentesting-Training greifen wir meine Trainings-Webanwendungen an (die in meiner Cloud für jeden Teilnehmer individuell bereitgestellt werden). Die Teilnehmer lernen anhand zahlreicher praktischer Übungen, wie man professionelle Security-Tools einsetzt, und verstehen die generelle Vorgehensweise von Pentestern beim Angriff auf Webanwendungen und Backends.
Die erlernten Angriffspfade umfassen Pivoting und Post-Exploitation für eine tiefere Persistenz im angegriffenen System. Interaktive Engagement-Elemente über Workshop Board sorgen dafür, dass die Teilnehmer während der gesamten Session eingebunden bleiben — egal ob remote oder vor Ort.
Das Training kann wahlweise den Open-Source-Intercepting-Proxy OWASP ZAP oder den stärker auf Pentester ausgerichteten Burp Suite Pro verwenden — je nach Ihrer Wahl.
Mein praxisnahes Pentesting-Training ist hochgradig modular — Sie können auswählen, welche Schwachstellen und Exploit-Arten Ihr Team vertiefen möchte.
Wählen Sie aus den folgenden Themen, um das Training auf Ihre Bedürfnisse zuzuschneiden:
- Injection Vulnerabilities, einschließlich Post-Exploitation bis hin zu Remote Code Execution (RCE)
- XML External Entity Attacks (XXE)
- Path-Traversals (einschließlich ClassPath-Traversals)
- Cross-Site Scripting (XSS): Reflected, Persistent, DOM-based und verschiedene Kontexte
- Session Attacks, etc.
- Authentication Bypass
- Information Disclosures
- Server-Side Request Forgery (SSRF), insbesondere in Cloud-basierten Umgebungen
- Angriffe auf File-Uploads und -Downloads
- Angriffe auf WebSockets
- Java Deserialization Vulnerabilities & Attacks: Trigger-, Abuse-, Bypass- und Golden-Gadgets
- In-band Signaling: Time-based & Denial-of-Service
- Out-of-band Signaling: Generic DNS-Payloads
- Advanced XML Attacks (die zu RCEs führen)
- JSON Attacks (die zu RCEs führen)
- GenAI & Agentic Systems: Prompt Injection Exploitation, RAG Data Poisoning, MCP Tool Poisoning & Rug Pulls
- Sicherheitsanalyse von Low-Code/No-Code-Plattformen
- Überprüfung der Sicherheit von Passkey-Implementierungen
- Container-Breakout-Versuche
- und vieles mehr — pwning all the things…
Dieses praxisorientierte offensive Training lehrt, wie man diese Schwachstellen findet (auch die schwer zu findenden) und wie man sie vollständig ausnutzt (einschließlich Post-Exploitation). Wenn Sie eher defensiv orientiert sind und wissen möchten, wie man diese Schwachstellen im Sinne einer Defense-in-Depth-Strategie vermeidet und behebt, ist das Web Security Bootcamp möglicherweise interessanter für Sie.
Was die Teilnehmer erhalten
Alle meine Trainings können auf Deutsch (Muttersprache) oder Englisch (verhandlungssicher) durchgeführt werden.
Teilnehmer erhalten zusätzlich zum Training:
- Zugriff auf cloudbasierte Trainingsumgebungen (individuell pro Teilnehmer bereitgestellt).
- Alle Folien und Workshop-Materialien als PDFs.
- Lebenslangen Zugriff auf GitHub- und DockerHub-Repositories mit meinen Trainingsumgebungen, um alle Übungen mit einem lauffähigen Setup nachzuvollziehen (einschließlich künftig neu hinzugefügter Inhalte).
- Support per E-Mail für Setup und Übungsdurchführung im Nachgang.
- Ein gedrucktes und unterschriebenes Teilnahmezertifikat mit den Trainingsinhalten.
Interesse an einem individuellen Angebot für Ihre Organisation? Lassen Sie uns sprechen
Standards-Mapping, falls Sie einen Nachweis brauchen
Das Curriculum schneide ich auf Ihren Stack, Ihre Rollen und Ihr Risikoprofil. Als eigenes Deliverable mappe ich jedes tatsächlich unterrichtete Modul gegen die Frameworks, die Sie benennen: NIS2, DORA, PCI DSS, IT-Grundschutz oder andere. Das Mapping ist eine Aussage über die Session, die Sie gebucht haben. Es ist kein Audit-Gutachten und keine Zertifizierung.
Ein Quiz statt eines Feedbackbogens
Ein Zufriedenheitsbogen misst vor allem, wie sich die Leute gefühlt haben. Ein Quiz mit Bestehensgrenze prüft, ob sich der Stoff der Module anwenden lässt.
Die Fragen folgen den unterrichteten Modulen. Das Ergebnis können Sie ablegen: wer teilgenommen hat, welche Module, bestanden oder nicht. Ich schreibe das Quiz, oder Sie schreiben es und ich gehe es in einer festen Zahl von Review-Runden durch.
Eine Untersuchung zur Messung von Security-Awareness-Programmen (Jayatilaka et al., IT Professional 2019) zitiert eine SANS-Umfrage unter mehr als 1.500 Security-Fachleuten in 91 Ländern: unter 7 % hatten ein Kennzahlengerüst für ihre Awareness-Programme. Bei Kirkpatrick kommt nach der Reaktion das Wissen, danach das Verhalten. Der Feedbackbogen ist Reaktion. Das Quiz ist Wissen. Späteres Verhalten misst es nicht.
Ein Mapping ohne Messung ist eine Curriculum-Behauptung ohne Prüfung. Ein Quiz ohne Mapping ist eine Punktzahl ohne benannte Anforderung. Zusammen sind sie ein Nachweispaket, das bei Ihnen liegt und das ein Prüfer gewichtet. Eine Compliance-Aussage ist das nicht. Was die einzelnen Frameworks tatsächlich verlangen und was dieses Paket liefern kann, steht auf der Seite zum regulatorischen Kontext.
Verschiedene Optionen
Wie so oft gibt es keine Einheitslösung für alle. Für die konkrete Gestaltung und Durchführung meiner Trainings und Workshops können Sie daher zwischen verschiedenen Optionen und Varianten wählen.
Vollständig anpassbare Trainingsagenda
Wenn Sie bestimmte Aspekte Ihres Technologie-Stacks oder spezifische interne Prozesse bzw. Tools im Training behandeln möchten, kann die Agenda gezielt auf Ihre Anforderungen zugeschnitten werden.
Vor Ort oder remote? – Sie entscheiden!
Meine Trainings und Workshops koennen vor Ort (direkt bei Ihnen oder an einem meiner Trainingsstandorte) sowie komplett remote durchgeführt werden. Auch hybride Varianten sind möglich: Einige Teilnehmer sind remote zugeschaltet, während ich den Kurs für die Mehrheit vor Ort durchführe. Ich habe bereits zahlreiche Online-Varianten meiner Trainings durchgeführt, auch für größere Gruppen.
In allen Fällen benötigen Teilnehmer lediglich einen Browser. Lokale Installationen sind nicht erforderlich, da das Training mit individuell bereitgestellten Umgebungen in meiner Cloud läuft.
Alternative Option: Professionelle Trainingsaufzeichnung
Wenn Sie eine individuell für Ihr Unternehmen aufgezeichnete Version als Kapitel- und Lektionen-Set für Ihre interne videobasierte E-Learning-Plattform möchten: Lassen Sie uns sprechen
Ich kann eine individualisierte Trainingssession (ohne Teilnehmer) aufzeichnen und Ihnen professionell geschnittene Kapitel liefern, exportiert als SCORM (nützlich für den Import in LMS-Systeme), MPEG und weitere Formate. Das Paket umfasst digitale Trainingsfolien und die lauffähige Trainingsumgebung für lokales Offline-Training. Wenn Sie und alle Teilnehmer ein Live-Training während der Durchführung aufzeichnen möchten, ist auch das möglich und ergibt ein Video-Handout des gesamten Kurses.
So haben bereits mehrere Unternehmen ihr internes videobasiertes Trainingsangebot erfolgreich mit meinen praxisnahen Security-Workshops erweitert, die in die eigene E-Learning-Plattform integriert wurden.
