
Die Motivation der beiden Schulungsexperten und die Übungsumgebung war super! Die persönliche Coaching Stunde habe ich sehr geschätzt.
Andre Peterhans, Leiter Informatik Operations, Agrisana Prevos
Kurse anzeigen
Angreifer gehen je länger je subtiler vor. Durch verschiedenartige Techniken wie Phishing, Malware oder Kompromittierung exponierter Dienste versuchen sie, Zugang zu organisationseigenen Netzwerken zu erhalten. Mit verschiedenen Scanning-Techniken erhalten sie ein Bild der Host- und Netzwerkkonfigurationen. Die gesammelten Informationen werden zur Erlangung gültiger Passwort-Hashes und Authentifizierungstickets und zur Privilegien-Eskalation missbraucht. Stets klar dem Ziel folgend, sich permanenten Zugang zum Zielnetzwerk zu verschaffen. Durch laterale Bewegung wird Kontrolle über weitere Bereiche der IT-Infrastruktur und Zugang zu sensitiven Informationen erlangt. Dabei setzen Angreifer eine Vielzahl an Techniken und Werkzeugen ein, z.B. für Aufklärung, Ausführung von Exploits, Erstellung von Payloads, Privilegien-Eskalation, Memory-Dumping und Man-in-the-Middle-Angriffe. Verteidigungsmassnahmen wie Firewalls und Endpoint Protection Software können unterwandert werden.
Für Mitarbeitende im Bereich IT-Sicherheit ist ein Verständnis für das Vorgehen von Angreifern essenziell. Dieses Verständnis wird in diesem Lehrgang vermittelt.
Software wird heute in hohem Tempo, hochautomatisiert, zunehmend KI-gestützt entwickelt, und steht gleichzeitig im Fokus von Angreifern. Besonders exponiert sind Web-Applikationen, APIs, mobile Apps und Cloud-Workloads. Sicherheit lässt sich dabei nicht nachträglich «aufsetzen», sondern ist über den gesamten Software Development Lifecycle hinweg zu berücksichtigen.
In diesem Lehrgang vermitteln wir das erforderliche Grundwissen, bewährte Praktiken und konkrete Werkzeuge, um Software nicht nur schnell, sondern auch nachweislich sicher zu entwickeln und auszurollen. Behandelt werden unter anderem Secure Software Development Lifecycles (SDLC) und DevSecOps, Threat Modeling, die OWASP Top 10 und ASVS, sichere Identifikation, Authentifizierung und Autorisierung, API- und Mobile Security, automatisierte Sicherheitstests (SAST, DAST, IAST, RASP) sowie die Absicherung von CI/CD-Pipelines, Containern und Cloud-Plattformen. Anhand verwundbarer Code-Beispiele üben die Teilnehmenden das Erkennen und Beheben typischer Schwachstellen, inklusive der neuen Risiken, die durch KI-gestützte Entwicklung («Vibe Coding») entstehen.