Schulung

OWASP SAMM: Sicherer Softwarelebenszyklus

Ihr Team soll Sicherheit von Anfang an in die Softwareentwicklung einbauen. Der Workshop vermittelt das Security-Development-Lifecycle-Konzept und sichere Entwicklung nach OWASP SAMM.

Zwei Vormittage als interaktives Webinar, für Entwicklung, Produkt- und Projektverantwortliche sowie Security Manager, ISOs und CISOs.

Kostenfrei und unverbindlich.

  • OWASP Corporate Member · Silber-Sponsor
  • Referent:innen sind Experten in Sicherer Softwareentwicklung und Anforderungen wie dem CRA
Draufsicht auf gemeinsame Kartenarbeit mit Notizen, Kompassen und Navigationsinstrumenten
OWASP SAMM: Sicherheit fest im Softwarelebenszyklus verankern.

Ihre Situation

Sie wollen Sicherheit in Ihren Entwicklungsprozess einbauen – nicht erst im Pentest vor dem Release?

Der Penetrationstest kurz vor dem Go-live findet Schwachstellen, deren Ursache Wochen oder Monate früher gelegt wurde: in fehlenden Sicherheitsanforderungen, im Entwurf oder in der Implementierung. Gleichzeitig fordern Auftraggeber, Normen und Regulierung zunehmend einen nachweisbar sicheren Entwicklungsprozess – etwa nach IEC 62443-4-1, BSI TR-03185 oder im Rahmen des Cyber Resilience Act.

Das OWASP Software Assurance Maturity Model (SAMM) beschreibt, wie Organisationen Sicherheit über den gesamten Software-Lebenszyklus verankern. Der Workshop geht diesen Lebenszyklus Etappe für Etappe durch: von Schutzzielen und Bedrohungsmodellierung über Security by Design und sichere Coding-Richtlinien bis zu Tests und Patch Management.

Anders als die übrigen OWASP-Module richtet er sich nicht nur an Entwicklung und Produktverantwortliche, sondern auch an Security Manager, ISOs und CISOs, die den Prozess steuern. Die Referent:innen begleiten Hersteller selbst bei sicheren Entwicklungsprozessen und Produktzertifizierungen, u. a. nach IEC 62443 und BSI TR-03185.

Leistung & Ergebnisse

Sieben Etappen des Security Development Lifecycle nach OWASP SAMM

Ihr Team geht einen sicheren Software-Lebenszyklus nach OWASP SAMM Etappe für Etappe durch: Schutzziele, Bedrohungsmodellierung nach STRIDE und PASTA, Security by Design, sichere Coding-Richtlinien, Tests und Patch Management. Für Entwicklung und Produktverantwortliche ebenso wie für Security Manager, ISOs und CISOs, mit Beispielen aus realen Projekten der Referent:innen.

Der Workshop folgt dem Lebenszyklus eines Softwareprodukts – von der Motivation bis zur Reaktion auf Schwachstellen nach der Veröffentlichung. Zwei Vormittage, jeweils 9:00 bis 12:30 Uhr.

Motivation und Überblick

Warum ein sicherer Entwicklungsprozess sich lohnt und wie er aufgebaut ist.

  • Security-Development-Lifecycle-Konzept
  • Sichere Entwicklung nach OWASP SAMM
  • Einordnung in Software-Entwicklungsmodelle

Sicherheitsanforderungen ableiten

Aus Schutzzielen und Bedrohungen werden Anforderungen an das Produkt. Die Bedrohungsmodellierung zeigen die Referent:innen an Beispielen aus Produkten, die sie in Projekten betreut haben.

  • Schutzziele der IT
  • Bedrohungsmodellierung nach STRIDE und PASTA
  • Beispiel anhand von Kundenprodukten

Sicherheitsanforderungen beschreiben

Wie sich Anforderungen aus Standards übernehmen oder für das eigene Produkt formulieren lassen – mit dem Blick der Prüfstelle, die nach Common Criteria und IEC 62443 prüft.

  • Blick in Standards, z. B. Protection Profiles
  • Methodik für Custom-Requirements
  • Mitigation im Rahmen einer TARA (Threat and Risk Analysis)

Sicherer Entwurf

Wie Sicherheit in die Architektur kommt, bevor die erste Zeile Code geschrieben ist.

  • Security-by-Design-Konzept
  • Defense-in-Depth
  • Bewährte Praktiken: Secure Design Pattern

Sichere Implementierung

Richtlinien und Werkzeuge, mit denen Entwicklungsteams Fehler im Code vermeiden und finden.

  • Sichere Coding-Richtlinien
  • Statische Code-Analyse
  • Bewährte Praktiken
  • Überprüfung der sicheren Implementierung

Verifikation und Test

Vom Test einzelner Sicherheitsanforderungen bis zum Penetrationstest. Die Szenarien und Anforderungen Ihrer Teilnehmenden an Testwerkzeuge greifen wir dabei auf.

  • Testen sicherheitsrelevanter Anforderungen
  • Schwachstellentests
  • Penetrationstests
  • Lösungen zur Verifikation und zum Testen
  • Szenarien und Anforderungen der Teilnehmenden an Testwerkzeuge

Veröffentlichung und Reaktion auf Schwachstellen

Was nach dem Release passiert: wie gemeldete Schwachstellen behandelt und Updates ausgeliefert werden.

  • Umgang mit Schwachstellen
  • Sicherheitsrelevante Richtlinien
  • Patch Management

Ergebnis

Ihr Team kennt alle Etappen eines Security Development Lifecycle und kann einordnen, wo der eigene Entwicklungsprozess nachgeschärft werden sollte.

Unsere Expertise

Den SAMM-Workshop halten Referent:innen, die sichere Entwicklungsprozesse nicht nur schulen, sondern bei Herstellern einführen und prüfen. Luise Werner berät bei secuvera zu Secure Development Lifecycles und OT-Security, begleitet Hersteller auf dem Weg zur Zertifizierung nach IEC 62443-4-1 und führt Bedrohungsmodellierungen mit Auftraggebern durch. Sie ist Mitglied im TeleTrusT-Arbeitskreis Smart Grids / Industrial Security. Ruben Konrad ist Penetrationstester und berät und prüft im Bereich Product Security nach Common Criteria und IEC 62443. Zum Referentenpool gehört außerdem Sebastian Fritsch, Leiter der BSI-Prüfstelle für Common Criteria bei secuvera.

Die Praxis dahinter: Red Lion Europe haben wir erfolgreich zur Zertifizierung nach IEC 62443-4-1 begleitet. Bei der BSI TR-03185 für sichere Software-Lebenszyklen gehören wir zu den ersten Prüfstellen mit konkreten Projekten und Zertifizierungsverfahren. Unseren TARA-Prozess haben wir weitgehend standardisiert, und im Forschungsprojekt OVVL arbeiten wir an Methoden der Bedrohungsmodellierung. Statische Code-Analyse (SAST) und Penetrationstests führen wir selbst durch.

Mitgliedszeichen OWASP Corporate Member

OWASP Corporate Member und Silber-Sponsor

secuvera unterstützt OWASP als Corporate Member und Silber-Sponsor. Die Mitgliedschaft unterstützt die Arbeit an offener Anwendungssicherheit. Sie ergänzt unsere praktische Arbeit mit OWASP-Methoden; sie ist keine Zertifizierung.

secuvera als Corporate Supporter bei OWASP ansehen

Die OWASP Top Ten 2025 fachlich einordnen

Unser Fachbeitrag bei iX ordnet die OWASP Top Ten 2025 ein. Er erläutert die Änderungen und den Unterschied zwischen Risiken und direkt testbaren Schwachstellen – relevant für die Auswahl und Interpretation von Anwendungstests.

OWASP-Top-Ten-Beitrag bei heise lesen

OWASP SAMM Fundamentals

Zu den Qualifikationen im Team gehört der erfolgreich abgeschlossene Kurs OWASP SAMM Fundamentals. Er ergänzt unsere Arbeit an der Bewertung und Weiterentwicklung sicherer Entwicklungsprozesse.

Software Assurance Maturity Model bei OWASP SAMM ansehen

DUX Healthcare: Entwicklungsprozesse nach TR-03185

DUX Healthcare erhielt als erstes Unternehmen in Deutschland die Zertifizierung nach BSI TR-03185. secuvera übernahm die Gap-Analyse und das Zertifizierungsaudit des Softwareentwicklungsprozesses. Das Zertifikat erteilte das BSI.

Projektbericht lesen

Ihr Einstieg

Format und Ablauf

Zwei Vormittage, remote

Jeweils 9:00 bis 12:30 Uhr an zwei Tagen, als interaktives Webinar über Zoom – oder über Ihre Plattform wie Webex oder Teams. Auf Wunsch vor Ort; dann stellen Sie Raum und Präsentationstechnik. Statt eines Skripts gibt es Folien zum Nachvollziehen und Shownotes je Durchführung, auf Wunsch eine Teilnahmebestätigung.

Bis zu 15 Teilnehmende

Die Zahl bestimmen Sie. Aus didaktischen Gründen empfehlen wir bis zu 15 Teilnehmende; bei mehr als 20 leidet das Ergebnis.

OWASP-Schulung planen
Hände schreiben Notizen neben Kompass und Navigationsinstrumenten auf einer Karte
Reifegrad bestimmen und die nächsten Schritte planen.

Schulungsanbieter ist secuvera

Die Schulung wird durch secuvera angeboten und vermittelt OWASP-Methoden. Es ist keine Schulung der OWASP® Foundation.

Fragen zum SAMM-Workshop

Wie läuft die Schulung ab?

An zwei Vormittagen von 9:00 bis 12:30 Uhr als interaktives Webinar: Theorie, gemeinsame technische Demonstrationen, Umfragen und Diskussion. 95 % der Teilnehmenden ziehen dieses Format einem ganzen Schulungstag vor. Standard ist Zoom; Webex, Teams oder Ihre eigene Plattform gehen auch, auf Wunsch findet die Schulung vor Ort statt.

Wie viele Personen können teilnehmen?

Das bestimmen Sie. Wir empfehlen bis zu 15 Teilnehmende, bei mehr als 20 leidet das Ergebnis. Der Preis gilt je Durchführung, unabhängig von der Teilnehmerzahl.

Wird die Schulung an unsere Anwendungen angepasst?

Nein. Die Module sind Standardschulungen, die wir über alle Durchführungen hinweg weiterentwickeln. Auf Wunsch schicken Sie uns vorab eine Liste Ihrer internen Vorgaben, etwa Entwicklungsrichtlinien – die Titel genügen.

Ist der Workshop ein SAMM-Assessment unseres Entwicklungsprozesses?

Nein. Der Workshop vermittelt den Security Development Lifecycle nach OWASP SAMM. Eine Bewertung Ihres Prozesses ist ein eigenes Projekt, etwa eine Gap-Analyse nach IEC 62443-4-1 oder BSI TR-03185.

Hilft der Workshop bei IEC 62443-4-1 oder dem Cyber Resilience Act?

Er vermittelt die Bausteine eines sicheren Entwicklungsprozesses, die auch dort gefordert sind, etwa Bedrohungsmodellierung, Sicherheitstests und Schwachstellenmanagement. Für die Normanforderungen im Detail gibt es unsere Schulung „IEC 62443 für den CRA in der Praxis“.

Wie dürfen wir Sie bei OWASP SAMM unterstützen?