Seminarinformationen
Seminar - Ziel
In diesem 5-tägigen Seminar „ISC2 CSSLP – Certified Secure Software Lifecycle Professional“ werden Sie umfassend auf die CSSLP-Zertifizierungsprüfung vorbereitet. Ziel des Seminars ist es, Ihnen ein tiefgehendes Verständnis der sicherheitsrelevanten Aspekte im gesamten Softwareentwicklungslebenszyklus zu vermitteln. Sie lernen, wie Sie Sicherheit von Anfang an in den Entwicklungsprozess integrieren, um sichere Anwendungen zu schaffen.
Das Seminar behandelt alle acht Domänen des CSSLP. Dabei beginnen Sie mit den grundlegenden Prinzipien sicherer Software und Sicherheitsdesigns. Sie beschäftigen sich mit der Definition von Sicherheitsanforderungen für Software sowie mit der Analyse von Compliance-, Datenschutz- und Datenklassifizierungsanforderungen. Zudem lernen Sie, Missbrauchsszenarien zu erstellen und eine Security Requirement Traceability Matrix (STRM) zu entwickeln.
Im Bereich sichere Softwarearchitektur und Design führen Sie Bedrohungsmodellierungen durch, definieren Sicherheitsarchitekturen, entwickeln sichere Schnittstellendesigns und führen Risikoanalysen auf architektonischer Ebene durch. Außerdem lernen Sie, während der Implementierungsphase sicheren Code zu schreiben, Sicherheitsrisiken im Code zu erkennen und Sicherheitskontrollen umzusetzen.
Das Seminar umfasst auch detaillierte Module zur sicheren Softwareprüfung, darunter die Entwicklung von Sicherheitstestfällen, Teststrategien und -plänen. Ebenso wird die Verwaltung des Software-Lebenszyklus behandelt, einschließlich sicherer Konfigurations- und Versionskontrolle sowie der sicheren Außerbetriebnahme von Software.
Weiterhin werden Themen zur sicheren Bereitstellung, zum Betrieb und zur Wartung von Software behandelt, einschließlich operativem Risikomanagement, sicherer Freigabe von Software und Unterstützung im Incident Response. Abschließend erhalten Sie Einblicke in die sichere Software-Lieferkette, das Management von Risiken in der Lieferkette, die Sicherheitsbewertung von Drittanbieter-Software sowie die Überprüfung von Herkunft und Vertrauenswürdigkeit (Pedigree und Provenienz).
Teilnehmer - Zielgruppe
- Software Architect
- Software Engineer
- Software Developer
- Application Security Specialist
- Software Program Manager
- Quality Assurance Tester
- Penetration Tester
- Software Procurement Analyst
- Project Manager
- Security Manager IT
Kurs - Voraussetzungen
Seminardauer
- 5 Tage
- 09:00 Uhr bis 17:00 Uhr
Schulungsunterlagen
Seminar-Inhalt / Agenda
Domain 1: Secure Software Concepts
- Understand core concepts
- Understand security design principles
Domain 2: Secure Software Lifecycle Management
- Manage security within a software development methodology (e.g., agile, waterfall)
- Identify and adopt security standards (e.g., implementing security frameworks, promoting security awareness)
- Outline strategy and roadmap
- Define and develop security documentation
- Define security metrics (e.g., criticality level, average remediation time, complexity, key performance indicators (KPI), objectives, key results)
- Decommission applications
- Create security reporting mechanisms (e.g., reports, dashboards, feedback loops)
- Incorporate integrated risk management methods
- Implement secure operation practices
Domain 3: Secure Software Requirements
- Define software security requirements
- Identify compliance requirements
- Identify data classification requirements
- Identify privacy requirements
- Define data access provisioning
- Develop misuse and abuse
- Develop security requirement traceability matrix
- Define third-party vendor security requirements
Domain 4: Secure Software Architecture and Design
- Define the security architecture
- Perform secure interface design
- Evaluate and select reusable technologies
- Perform threat modeling
- Perform architectural risk assessment and design reviews
- Model (nonfunctional) security properties and constraints
- Define secure operational architecture (e.g., deployment topology, operational interfaces, continuous integration and continuous delivery (CI/CD))
Domain 5: Secure Software Implementation
- Adhere to relevant secure coding practices (e.g., standards, guidelines, regulations)
- Analyze code for security risks
- Implement security controls (e.g., watchdogs, file integrity monitoring, anti-malware)
- Address the identified security risks (e.g., risk strategy)
- Evaluate and integrate components
- Apply security during the build process
Domain 6: Secure Software Testing
- Develop security testing strategy and plan
- Develop security test cases
- Verify and validate documentation (e.g., installation and setup instructions, error messages, user guides, release notes)
- Identify undocumented functionality
- Analyze security implications of test results (e.g., impact on product management, prioritization, break/build criteria)
- Classify and track security errors
- Secure test data
- Perform verification and validation testing (e.g., independent/internal verification and validation, acceptance test)
Domain 7: Secure Software Deployment, Operations, Maintenance
- Perform operational risk analysis
- Secure configuration and version control
- Release software securely
- Store and manage security data
- Ensure secure installation
- Obtain security approval to operate (e.g., risk acceptance, sign-off at appropriate level)
- Perform information security continuous monitoring
- Execute incident response plan
- Perform patch management (e.g. secure release, testing)
- Perform vulnerability management (e.g., tracking, triaging, common vulnerabilities and exposures (CVE))
- Incorporate runtime protection (e.g., runtime application self protection (RASP), web application firewall (WAF), address space layout randomization (ASLR), dynamic execution prevention)
- Support continuity of operations
- Integrate service level objectives and service level agreements (SLA) (e.g., maintenance, performance, availability, qualified personnel)
Weitere Schulungen zu Thema ISC2
- u.a. in Nürnberg, Berlin, Stuttgart, München, KölnIn diesem 5-tägigen Seminar „ISC2 CCSP – Certified Cloud Security Professional“ erwerben Sie umfangreiche Kenntnisse und Fertigkeiten in den sechs zentralen Bereichen der Cloud-Sicherheit, um Sie ideal auf die CCSP-Zertifizierungsprüfung vorzubereiten. Das Seminar ...
- u.a. in Nürnberg, Berlin, Stuttgart, München, KölnIn diesem 5-tägigen Seminar zur CISSP-Zertifizierung „ISC2 CISSP – Certified Information System Security Professional“ erhalten Sie eine umfassende Einführung in acht zentrale Bereiche der Informationssicherheit, um Sie optimal auf die CISSP-Prüfung vorzubereiten. Der ...
- u.a. in Köln, Dresden, Essen, Heidelberg, KoblenzIn diesem 5-tägigen Seminar „ISC2 CGRC – Certified in Governance, Risk and Compliance“ werden Sie umfassend auf die ISC2-Zertifizierung vorbereitet. Das Seminar vermittelt Ihnen das nötige Wissen und die Fähigkeiten, damit die Informationsrisikomanagementprogramme ...
- u.a. in Berlin, Hannover, München, Wien, Virtual ClassroomIn diesem 1-tägigen Seminar „ISC2 CC - Certified in Cybersecurity“ erhalten Sie einen umfassenden Einblick in die grundlegenden Prinzipien der Cybersicherheit. Sie lernen die Konzepte der Informationssicherung sowie den Risikomanagementprozess kennen und werden mit ...