{"course":{"productid":20054,"modality":6,"active":true,"language":"de","title":"Configuring F5 Advanced WAF (previously licensed as ASM)","productcode":"TRG-BIG-AWF-CFG","vendorcode":"F5","vendorname":"F5 Networks","fullproductcode":"F5-TRG-BIG-AWF-CFG","courseware":{"has_ekit":false,"has_printkit":true,"language":"en"},"url":"https:\/\/portal.flane.ch\/course\/f5networks-trg-big-awf-cfg","objective":"<ul>\n<li>Die Studierenden sollten in der Lage sein:<\/li><li>Beschreiben Sie die Rolle des BIG-IP-Systems als vollwertiges Proxy-Ger&auml;t in einem Application Delivery Network.<\/li><li>Bereitstellung der F5 Advanced Web Application Firewall<\/li><li>Eine Webanwendungs-Firewall definieren<\/li><li>Beschreiben Sie, wie die F5 Advanced Web Application Firewall eine Webanwendung sch&uuml;tzt, indem sie Dateitypen, URLs und Parameter absichert.<\/li><li>Stellen Sie die F5 Advanced Web Application Firewall mithilfe der Rapid-Deployment-Vorlage (und anderer Vorlagen) bereit und legen Sie die in den einzelnen Vorlagen enthaltenen Sicherheitspr&uuml;fungen fest<\/li><li>Definieren Sie die Einstellungen f&uuml;r &bdquo;Learn&ldquo;, &bdquo;Alarm&ldquo; und &bdquo;Block&ldquo; im Zusammenhang mit der Konfiguration der F5 Advanced Web Application Firewall<\/li><li>Definieren Sie Angriffssignaturen und erl&auml;utern Sie, warum die Einstufung von Angriffssignaturen wichtig ist<\/li><li>Setzen Sie Bedrohungskampagnen ein, um sich vor CVE-Bedrohungen zu sch&uuml;tzen<\/li><li>Vergleichen Sie die Umsetzung positiver und negativer Sicherheitsmassnahmen und erl&auml;utern Sie die jeweiligen Vorteile.<\/li><li>Konfigurieren der Sicherheitsverarbeitung auf Parameterebene einer Webanwendung<\/li><li>Bereitstellung der F5 Advanced Web Application Firewall mithilfe des Automatic Policy Builder<\/li><li>Eine Richtlinie manuell anpassen oder die automatische Erstellung von Richtlinien zulassen<\/li><li>Die Ergebnisse von Schwachstellenscannern von Drittanbietern in eine Sicherheitsrichtlinie integrieren<\/li><li>Anmeldungszwang f&uuml;r die Flusssteuerung konfigurieren<\/li><li>Risiken durch Credential Stuffing mindern<\/li><li>Schutz vor Brute-Force-Angriffen konfigurieren<\/li><li>Setzen Sie &bdquo;Advanced Bot Defense&ldquo; gegen Web-Scraper, alle bekannten Bots und andere automatisierte Programme ein<\/li><li>Setzen Sie DataSafe ein, um clientseitige Daten zu sch&uuml;tzen<\/li><\/ul>","essentials":"<p>Die folgenden kostenlosen Kurse im Rahmen des &bdquo;Self-Directed Training&ldquo; (SDT) sind zwar optional, aber f&uuml;r alle Teilnehmer hilfreich, die nur &uuml;ber begrenzte Erfahrung in der Verwaltung und Konfiguration von BIG-IP verf&uuml;gen:<\/p>\n<ul>\n<li>Erste Schritte mit BIG-IP<\/li><li>Erste Schritte mit Local Traffic Manager (LTM)<\/li><li>Erste Schritte mit F5 Advanced WAF<\/li><\/ul><p>Vor der Teilnahme an einem von F5 Global Training Services angebotenen Pr&auml;senzkurs werden allgemeine Kenntnisse und Erfahrungen im Bereich Netzwerktechnik empfohlen, darunter Kapselung nach dem OSI-Modell, Routing und Switching, Ethernet und ARP, TCP\/IP-Konzepte, IP-Adressierung und Subnetzbildung, NAT und private IP-Adressierung, Standard-Gateway, Netzwerk-Firewalls sowie LAN im Vergleich zu WAN.<\/p>","contents":"<ul>\n<li>Vorstellung des BIG-IP-Systems<\/li><li>Datenverkehrsverarbeitung mit BIG-IP<\/li><li>&Uuml;berblick &uuml;ber die Verarbeitung von Webanwendungen<\/li><li>&Uuml;berblick &uuml;ber Sicherheitsl&uuml;cken in Webanwendungen<\/li><li>Implementierung von Sicherheitsrichtlinien: Konzepte und Fachbegriffe<\/li><li>Anpassung von Richtlinien und Verst&ouml;sse<\/li><li>Verwendung von Angriffssignaturen und Bedrohungskampagnen<\/li><li>Entwicklung einer positiven Sicherheitspolitik<\/li><li>Sicherheit von Cookies und andere Header-Themen<\/li><li>Visuelle Berichterstellung und Protokollierung<\/li><li>Laborprojekt 1<\/li><li>Erweiterte Parameterverwaltung<\/li><li>Automatische Richtlinienerstellung<\/li><li>Integration mit Scannern zur Erkennung von Schwachstellen in Webanwendungen<\/li><li>Bereitstellung mehrstufiger Richtlinien<\/li><li>Durchsetzung der Anmeldevorschriften und Abwehr von Brute-Force-Angriffen<\/li><li>Erkundung mit Sitzungsverfolgung<\/li><li>Massnahmen zur Abwehr von Denial-of-Service-Angriffen auf Schicht 7<\/li><li>Erweiterter Bot-Schutz<\/li><li>Abschlussarbeiten<\/li><\/ul>","outline":"<h5>Kapitel 1: Einf&uuml;hrung in das BIG-IP-System<\/h5><ul>\n<li>Erste Einrichtung des BIG-IP-Systems<\/li><li>Archivierung der BIG-IP-Konfiguration<\/li><li>Nutzung der Support-Ressourcen und -Tools von F5<\/li><\/ul><h5>Kapitel 2: Datenverkehrsverarbeitung mit BIG-IP<\/h5><ul>\n<li>BIG-IP-Objekte zur Datenverkehrsverarbeitung identifizieren<\/li><li>Profile verstehen<\/li><li>&Uuml;berblick &uuml;ber die lokalen Verkehrsrichtlinien<\/li><li>Visualisierung des HTTP-Anfrageablaufs<\/li><\/ul><h5>Kapitel 3: &Uuml;berblick &uuml;ber die Verarbeitung von Webanwendungen<\/h5><ul>\n<li>Web-Anwendungs-Firewall: Schutz auf Schicht 7<\/li><li>Sicherheitspr&uuml;fungen auf Schicht 7<\/li><li>&Uuml;berblick &uuml;ber die Elemente der Webkommunikation<\/li><li>&Uuml;berblick &uuml;ber die Struktur einer HTTP-Anfrage<\/li><li>HTTP-Antworten untersuchen<\/li><li>Wie die erweiterte WAF-L&ouml;sung von F5 Dateitypen, URLs und Parameter analysiert<\/li><li>Verwendung des Fiddler-HTTP-Proxys<\/li><\/ul><h5>Kapitel 4: &Uuml;berblick &uuml;ber Sicherheitsl&uuml;cken in Webanwendungen<\/h5><ul>\n<li>Eine Taxonomie der Angriffe: Die Bedrohungslandschaft<\/li><li>H&auml;ufige Angriffe auf Webanwendungen<\/li><\/ul><h5>Kapitel 5: Implementierung von Sicherheitsrichtlinien: Konzepte und Begriffe<\/h5><ul>\n<li>Was ist Lernen?<\/li><li>Vergleich positiver und negativer Sicherheitsmodelle<\/li><li>Der Bereitstellungs-Workflow<\/li><li>Richtlinie einem virtuellen Server zuweisen<\/li><li>Bereitstellungs-Workflow: Verwendung der erweiterten Einstellungen<\/li><li>Servertechnologien konfigurieren<\/li><li>Angriffssignaturen definieren<\/li><li>Anzeigen von Anfragen<\/li><li>Von Rapid Deployment angebotene Sicherheits&uuml;berpr&uuml;fungen<\/li><\/ul><h5>Kapitel 6: Anpassung der Richtlinien und Verst&ouml;sse<\/h5><ul>\n<li>Verarbeitung des Datenverkehrs nach dem Einsatz<\/li><li>Wie Verst&ouml;sse kategorisiert werden<\/li><li>Verletzungsbewertung: Eine Bedrohungsskala<\/li><li>Definition von Staging und Enforcement<\/li><li>Festlegen des Durchsetzungsmodus<\/li><li>Festlegung des Zeitraums f&uuml;r die Durchsetzungsbereitschaft<\/li><li>Ein R&uuml;ckblick auf die Definition des Lernens<\/li><li>Definition von Lernvorschl&auml;gen<\/li><li>Auswahl zwischen automatischem und manuellem Lernen<\/li><li>Festlegen der Einstellungen f&uuml;r &bdquo;Lernen&ldquo;, &bdquo;Alarm&ldquo; und &bdquo;Blockieren&ldquo;<\/li><li>Auswertung der Zusammenfassung zur Durchsetzungsbereitschaft<\/li><li>Konfigurieren der Seite mit der Sperrmeldung<\/li><\/ul><h5>Kapitel 7: Verwendung von Angriffssignaturen und Bedrohungskampagnen<\/h5><ul>\n<li>Angriffssignaturen definieren<\/li><li>Grundlagen zu Angriffssignaturen<\/li><li>Erstellen benutzerdefinierter Angriffssignaturen<\/li><li>Einfachen und erweiterten Bearbeitungsmodus definieren<\/li><li>Definition von Angriffssignatur-S&auml;tzen<\/li><li>Definition von Angriffssignatur-Pools<\/li><li>Angriffssignaturen und Staging verstehen<\/li><li>Aktualisierung von Angriffssignaturen<\/li><li>Definition von Bedrohungskampagnen<\/li><li>Durchf&uuml;hrung von Angriffskampagnen<\/li><\/ul><h5>Kapitel 8: Aufbau einer positiven Sicherheitspolitik<\/h5><ul>\n<li>Definition und Erlernen der Komponenten von Sicherheitsrichtlinien<\/li><li>Definition des Platzhalters<\/li><li>Definition des Lebenszyklus einer Entit&auml;t<\/li><li>Auswahl des Lernprogramms<\/li><li>Lernmethode: Niemals (nur Platzhalter)<\/li><li>So lernt man: Immer<\/li><li>Lernmethoden: Selektiv<\/li><li>R&uuml;ckblick auf die Vorbereitungsphase f&uuml;r die Durchsetzung: Unternehmen<\/li><li>Lernvorschl&auml;ge und Staging-Status anzeigen<\/li><li>Definition des Lernwerts<\/li><li>Vertrauensw&uuml;rdige und nicht vertrauensw&uuml;rdige IP-Adressen definieren<\/li><li>So lernt man: Kompakt<\/li><\/ul><h5>Kapitel 9: Sicherheit von Cookies und weitere Themen zu Headern<\/h5><ul>\n<li>Der Zweck der erweiterten WAF-Cookies von F5<\/li><li>Zul&auml;ssige und erzwungene Cookies definieren<\/li><li>Sicherung von HTTP-Headern<\/li><\/ul><h5>Kapitel 10: Visuelle Berichterstellung und Protokollierung<\/h5><ul>\n<li>Zusammenfassende Daten zur Anwendungssicherheit anzeigen<\/li><li>Berichterstellung: Erstellen Sie Ihre eigene Ansicht<\/li><li>Berichterstellung: Diagramm basierend auf Filtern<\/li><li>Statistiken zu Brute-Force-Angriffen und Web-Scraping<\/li><li>Ressourcenberichte anzeigen<\/li><li>PCI-Compliance: PCI-DSS 3.0<\/li><li>Anfragen analysieren<\/li><li>Lokale Holzverarbeitungsbetriebe und Abnahmeorte<\/li><li>Protokolle im Konfigurationsprogramm anzeigen<\/li><li>Festlegen des Protokollierungsprofils<\/li><li>Konfiguration der Antwortprotokollierung<\/li><\/ul><h5>Kapitel 11: Laborprojekt 1<\/h5><h5>Kapitel 12: Fortgeschrittene Parameterverwaltung<\/h5><ul>\n<li>Parameter-Typen definieren<\/li><li>Statische Parameter definieren<\/li><li>Dynamische Parameter definieren<\/li><li>Parameter-Ebenen definieren<\/li><li>Weitere &Uuml;berlegungen zu den Parametern<\/li><\/ul><h5>Kapitel 13: Automatische Richtlinienerstellung<\/h5><ul>\n<li>Definition von Vorlagen zur Automatisierung des Lernens<\/li><li>Definition der geldpolitischen Lockerung<\/li><li>Definition der geldpolitischen Straffung<\/li><li>Definition der Lerngeschwindigkeit: Verkehrsstichproben<\/li><li>&Auml;nderungen am Streckenstandort definieren<\/li><\/ul><h5>Kapitel 14: Integration mit Scannern f&uuml;r Sicherheitsl&uuml;cken in Webanwendungen<\/h5><ul>\n<li>Einbindung der Scanner-Ausgabe<\/li><li>Importieren von Sicherheitsl&uuml;cken<\/li><li>Behebung von Sicherheitsl&uuml;cken<\/li><li>Verwendung der XSD-Datei des generischen XML-Scanners<\/li><\/ul><h5>Kapitel 15: Bereitstellung mehrschichtiger Richtlinien<\/h5><ul>\n<li>Eine &uuml;bergeordnete Richtlinie definieren<\/li><li>Definition von Vererbung<\/li><li>Anwendungsf&auml;lle f&uuml;r die Bereitstellung von &uuml;bergeordneten Richtlinien<\/li><\/ul><h5>Kapitel 16: Durchsetzung der Anmeldevorschriften und Abwehr von Brute-Force-Angriffen<\/h5><ul>\n<li>Anmeldeseiten f&uuml;r die Ablaufsteuerung definieren<\/li><li>Konfiguration der automatischen Erkennung von Anmeldeseiten<\/li><li>Definition von Brute-Force-Angriffen<\/li><li>Konfiguration des Brute-Force-Schutzes<\/li><li>Massnahmen zur Abwehr von Brute-Force-Angriffen auf Quellcode-Basis<\/li><li>Definition von &bdquo;Credential Stuffing&ldquo;<\/li><li>Massnahmen zur Eind&auml;mmung von Credential Stuffing<\/li><\/ul><h5>Kapitel 17: Erkundung mit Sitzungsverfolgung<\/h5><ul>\n<li>Definition der Sitzungsverfolgung<\/li><li>Konfigurieren von Massnahmen bei Erkennung von Verst&ouml;ssen<\/li><\/ul><h5>Kapitel 18: Abwehr von Denial-of-Service-Angriffen auf Schicht 7<\/h5><ul>\n<li>Definition von Denial-of-Service-Angriffen<\/li><li>Definition des DoS-Schutzprofils<\/li><li>&Uuml;berblick &uuml;ber den TPS-basierten DoS-Schutz<\/li><li>Erstellen eines DoS-Protokollierungsprofils<\/li><li>Anwendung von TPS-Massnahmen zur Risikominderung<\/li><li>Definition der verhaltens- und stressbasierten Erkennung<\/li><\/ul><h5>Kapitel 19: Fortgeschrittene Bot-Abwehr<\/h5><ul>\n<li>Klassifizierung von Clients mithilfe des Bot-Abwehrprofils<\/li><li>Bot-Signaturen definieren<\/li><li>Definition von F5-Fingerprinting<\/li><li>Vorlagen f&uuml;r Bot-Abwehrprofile definieren<\/li><li>Definition des Schutzes von Microservices<\/li><\/ul><h5>Kapitel 20: Abschlussprojekte<\/h5>","comments":"<p><em>Dieser Text wurde automatisiert &uuml;bersetzt. Um den englischen Originaltext anzuzeigen, klicken Sie bitte <span class=\"cms-link-marked\"><a class=\"fl-href-prod\" href=\"\/swisscom\/en\/course\/f5networks-trg-big-awf-cfg\"><svg role=\"img\" aria-hidden=\"true\" focusable=\"false\" data-nosnippet class=\"cms-linkmark\"><use xlink:href=\"\/css\/img\/icnset-linkmarks.svg#linkmark\"><\/use><\/svg>hier<\/a><\/span>.<\/em><\/p>","summary":"<p>Lernen Sie, wie Sie F5 Advanced WAF bereitstellen und betreiben, um Webanwendungen vor den kritischsten Sicherheitsrisiken zu sch&uuml;tzen, wie sie in der OWASP Top-10-Liste beschrieben sind, sowie vor Bots und anderen automatisierten Agenten und vor Denial-of-Service-Angriffen (DoS), die auf der HTTP-Ebene des Web Application Delivery-&Ouml;kosystems stattfinden. Durch eine Kombination aus Vortr&auml;gen, praktischen &Uuml;bungen und Diskussionen werden Sie bereits am Ende des ersten Tages in der Lage sein, Anwendungen vor den meisten g&auml;ngigen Angriffen zu sch&uuml;tzen. Vertiefen Sie sich technisch in die Abwehr von Web-Scraping, Kontoaggregation, Kontoer&ouml;ffnung, Werbebetrug, CAPTCHA-Umgehung, Card-Cracking, Carding, Cash-Out, Credential Stuffing und anderen unerw&uuml;nschten automatisierten Anwendungsmissbr&auml;uchen, wie sie in der OWASP-Liste der automatisierten Bedrohungen beschrieben sind.<\/p>\n<p>Beobachten Sie in Labor&uuml;bungen verschiedene Massnahmen zur Schwachstellenminderung in Echtzeit, indem Sie die Rolle eines Angreifers &uuml;bernehmen. Erhalten Sie Einblicke in die Absicherung von Anwendungen, einschliesslich der Analyse von HTTP und der Elemente moderner sowie traditioneller Webanwendungen wie Dateitypen, Parameter, URLs und Anmeldeseiten. Lernen Sie, client- und serverseitige Technologien wie JSON und AJAX zu erkennen, und erfahren Sie, wie Sie Schwachstellen beheben k&ouml;nnen, die in g&auml;ngigen Anwendungsentwicklungstools wie PHP, AngularJS und anderen vorkommen k&ouml;nnen.<\/p>\n<p>Machen Sie sich eingehend mit den empfohlenen Vorgehensweisen f&uuml;r die Berichterstellung, die Protokollierung von Sicherheitsereignissen und die Integration mit Schwachstellenscannern f&uuml;r Webanwendungen von Drittanbietern vertraut. Befolgen Sie zu Beginn die vorgegebenen Schritt-f&uuml;r-Schritt-Anleitungen f&uuml;r die einzelnen Aufgaben und eignen Sie sich nach und nach die erforderlichen Kenntnisse an, sodass Sie am Ende des Kurses nur noch wenig oder gar keine Anleitung ben&ouml;tigen, um einfache bis komplexere Konfigurationen durchzuf&uuml;hren.<\/p>\n<p>Dieser Kurs richtet sich an SecOps-Mitarbeiter, die f&uuml;r die Bereitstellung, Optimierung und laufende Wartung von F5 Advanced WAF verantwortlich sind. Die Teilnehmer erwerben praktische Fachkenntnisse im Umgang mit F5 Advanced WAF, einschliesslich der umfassenden Konfiguration von Sicherheitsrichtlinien und -profilen, der Client-Bewertung sowie geeigneter Abwehrmassnahmen. Erfahrungen mit LTM und Vorkenntnisse im Bereich WAF sind nicht erforderlich.<\/p>","objective_plain":"- Die Studierenden sollten in der Lage sein:\n- Beschreiben Sie die Rolle des BIG-IP-Systems als vollwertiges Proxy-Ger\u00e4t in einem Application Delivery Network.\n- Bereitstellung der F5 Advanced Web Application Firewall\n- Eine Webanwendungs-Firewall definieren\n- Beschreiben Sie, wie die F5 Advanced Web Application Firewall eine Webanwendung sch\u00fctzt, indem sie Dateitypen, URLs und Parameter absichert.\n- Stellen Sie die F5 Advanced Web Application Firewall mithilfe der Rapid-Deployment-Vorlage (und anderer Vorlagen) bereit und legen Sie die in den einzelnen Vorlagen enthaltenen Sicherheitspr\u00fcfungen fest\n- Definieren Sie die Einstellungen f\u00fcr \u201eLearn\u201c, \u201eAlarm\u201c und \u201eBlock\u201c im Zusammenhang mit der Konfiguration der F5 Advanced Web Application Firewall\n- Definieren Sie Angriffssignaturen und erl\u00e4utern Sie, warum die Einstufung von Angriffssignaturen wichtig ist\n- Setzen Sie Bedrohungskampagnen ein, um sich vor CVE-Bedrohungen zu sch\u00fctzen\n- Vergleichen Sie die Umsetzung positiver und negativer Sicherheitsmassnahmen und erl\u00e4utern Sie die jeweiligen Vorteile.\n- Konfigurieren der Sicherheitsverarbeitung auf Parameterebene einer Webanwendung\n- Bereitstellung der F5 Advanced Web Application Firewall mithilfe des Automatic Policy Builder\n- Eine Richtlinie manuell anpassen oder die automatische Erstellung von Richtlinien zulassen\n- Die Ergebnisse von Schwachstellenscannern von Drittanbietern in eine Sicherheitsrichtlinie integrieren\n- Anmeldungszwang f\u00fcr die Flusssteuerung konfigurieren\n- Risiken durch Credential Stuffing mindern\n- Schutz vor Brute-Force-Angriffen konfigurieren\n- Setzen Sie \u201eAdvanced Bot Defense\u201c gegen Web-Scraper, alle bekannten Bots und andere automatisierte Programme ein\n- Setzen Sie DataSafe ein, um clientseitige Daten zu sch\u00fctzen","essentials_plain":"Die folgenden kostenlosen Kurse im Rahmen des \u201eSelf-Directed Training\u201c (SDT) sind zwar optional, aber f\u00fcr alle Teilnehmer hilfreich, die nur \u00fcber begrenzte Erfahrung in der Verwaltung und Konfiguration von BIG-IP verf\u00fcgen:\n\n\n- Erste Schritte mit BIG-IP\n- Erste Schritte mit Local Traffic Manager (LTM)\n- Erste Schritte mit F5 Advanced WAF\nVor der Teilnahme an einem von F5 Global Training Services angebotenen Pr\u00e4senzkurs werden allgemeine Kenntnisse und Erfahrungen im Bereich Netzwerktechnik empfohlen, darunter Kapselung nach dem OSI-Modell, Routing und Switching, Ethernet und ARP, TCP\/IP-Konzepte, IP-Adressierung und Subnetzbildung, NAT und private IP-Adressierung, Standard-Gateway, Netzwerk-Firewalls sowie LAN im Vergleich zu WAN.","contents_plain":"- Vorstellung des BIG-IP-Systems\n- Datenverkehrsverarbeitung mit BIG-IP\n- \u00dcberblick \u00fcber die Verarbeitung von Webanwendungen\n- \u00dcberblick \u00fcber Sicherheitsl\u00fccken in Webanwendungen\n- Implementierung von Sicherheitsrichtlinien: Konzepte und Fachbegriffe\n- Anpassung von Richtlinien und Verst\u00f6sse\n- Verwendung von Angriffssignaturen und Bedrohungskampagnen\n- Entwicklung einer positiven Sicherheitspolitik\n- Sicherheit von Cookies und andere Header-Themen\n- Visuelle Berichterstellung und Protokollierung\n- Laborprojekt 1\n- Erweiterte Parameterverwaltung\n- Automatische Richtlinienerstellung\n- Integration mit Scannern zur Erkennung von Schwachstellen in Webanwendungen\n- Bereitstellung mehrstufiger Richtlinien\n- Durchsetzung der Anmeldevorschriften und Abwehr von Brute-Force-Angriffen\n- Erkundung mit Sitzungsverfolgung\n- Massnahmen zur Abwehr von Denial-of-Service-Angriffen auf Schicht 7\n- Erweiterter Bot-Schutz\n- Abschlussarbeiten","outline_plain":"Kapitel 1: Einf\u00fchrung in das BIG-IP-System\n\n\n- Erste Einrichtung des BIG-IP-Systems\n- Archivierung der BIG-IP-Konfiguration\n- Nutzung der Support-Ressourcen und -Tools von F5\nKapitel 2: Datenverkehrsverarbeitung mit BIG-IP\n\n\n- BIG-IP-Objekte zur Datenverkehrsverarbeitung identifizieren\n- Profile verstehen\n- \u00dcberblick \u00fcber die lokalen Verkehrsrichtlinien\n- Visualisierung des HTTP-Anfrageablaufs\nKapitel 3: \u00dcberblick \u00fcber die Verarbeitung von Webanwendungen\n\n\n- Web-Anwendungs-Firewall: Schutz auf Schicht 7\n- Sicherheitspr\u00fcfungen auf Schicht 7\n- \u00dcberblick \u00fcber die Elemente der Webkommunikation\n- \u00dcberblick \u00fcber die Struktur einer HTTP-Anfrage\n- HTTP-Antworten untersuchen\n- Wie die erweiterte WAF-L\u00f6sung von F5 Dateitypen, URLs und Parameter analysiert\n- Verwendung des Fiddler-HTTP-Proxys\nKapitel 4: \u00dcberblick \u00fcber Sicherheitsl\u00fccken in Webanwendungen\n\n\n- Eine Taxonomie der Angriffe: Die Bedrohungslandschaft\n- H\u00e4ufige Angriffe auf Webanwendungen\nKapitel 5: Implementierung von Sicherheitsrichtlinien: Konzepte und Begriffe\n\n\n- Was ist Lernen?\n- Vergleich positiver und negativer Sicherheitsmodelle\n- Der Bereitstellungs-Workflow\n- Richtlinie einem virtuellen Server zuweisen\n- Bereitstellungs-Workflow: Verwendung der erweiterten Einstellungen\n- Servertechnologien konfigurieren\n- Angriffssignaturen definieren\n- Anzeigen von Anfragen\n- Von Rapid Deployment angebotene Sicherheits\u00fcberpr\u00fcfungen\nKapitel 6: Anpassung der Richtlinien und Verst\u00f6sse\n\n\n- Verarbeitung des Datenverkehrs nach dem Einsatz\n- Wie Verst\u00f6sse kategorisiert werden\n- Verletzungsbewertung: Eine Bedrohungsskala\n- Definition von Staging und Enforcement\n- Festlegen des Durchsetzungsmodus\n- Festlegung des Zeitraums f\u00fcr die Durchsetzungsbereitschaft\n- Ein R\u00fcckblick auf die Definition des Lernens\n- Definition von Lernvorschl\u00e4gen\n- Auswahl zwischen automatischem und manuellem Lernen\n- Festlegen der Einstellungen f\u00fcr \u201eLernen\u201c, \u201eAlarm\u201c und \u201eBlockieren\u201c\n- Auswertung der Zusammenfassung zur Durchsetzungsbereitschaft\n- Konfigurieren der Seite mit der Sperrmeldung\nKapitel 7: Verwendung von Angriffssignaturen und Bedrohungskampagnen\n\n\n- Angriffssignaturen definieren\n- Grundlagen zu Angriffssignaturen\n- Erstellen benutzerdefinierter Angriffssignaturen\n- Einfachen und erweiterten Bearbeitungsmodus definieren\n- Definition von Angriffssignatur-S\u00e4tzen\n- Definition von Angriffssignatur-Pools\n- Angriffssignaturen und Staging verstehen\n- Aktualisierung von Angriffssignaturen\n- Definition von Bedrohungskampagnen\n- Durchf\u00fchrung von Angriffskampagnen\nKapitel 8: Aufbau einer positiven Sicherheitspolitik\n\n\n- Definition und Erlernen der Komponenten von Sicherheitsrichtlinien\n- Definition des Platzhalters\n- Definition des Lebenszyklus einer Entit\u00e4t\n- Auswahl des Lernprogramms\n- Lernmethode: Niemals (nur Platzhalter)\n- So lernt man: Immer\n- Lernmethoden: Selektiv\n- R\u00fcckblick auf die Vorbereitungsphase f\u00fcr die Durchsetzung: Unternehmen\n- Lernvorschl\u00e4ge und Staging-Status anzeigen\n- Definition des Lernwerts\n- Vertrauensw\u00fcrdige und nicht vertrauensw\u00fcrdige IP-Adressen definieren\n- So lernt man: Kompakt\nKapitel 9: Sicherheit von Cookies und weitere Themen zu Headern\n\n\n- Der Zweck der erweiterten WAF-Cookies von F5\n- Zul\u00e4ssige und erzwungene Cookies definieren\n- Sicherung von HTTP-Headern\nKapitel 10: Visuelle Berichterstellung und Protokollierung\n\n\n- Zusammenfassende Daten zur Anwendungssicherheit anzeigen\n- Berichterstellung: Erstellen Sie Ihre eigene Ansicht\n- Berichterstellung: Diagramm basierend auf Filtern\n- Statistiken zu Brute-Force-Angriffen und Web-Scraping\n- Ressourcenberichte anzeigen\n- PCI-Compliance: PCI-DSS 3.0\n- Anfragen analysieren\n- Lokale Holzverarbeitungsbetriebe und Abnahmeorte\n- Protokolle im Konfigurationsprogramm anzeigen\n- Festlegen des Protokollierungsprofils\n- Konfiguration der Antwortprotokollierung\nKapitel 11: Laborprojekt 1\n\nKapitel 12: Fortgeschrittene Parameterverwaltung\n\n\n- Parameter-Typen definieren\n- Statische Parameter definieren\n- Dynamische Parameter definieren\n- Parameter-Ebenen definieren\n- Weitere \u00dcberlegungen zu den Parametern\nKapitel 13: Automatische Richtlinienerstellung\n\n\n- Definition von Vorlagen zur Automatisierung des Lernens\n- Definition der geldpolitischen Lockerung\n- Definition der geldpolitischen Straffung\n- Definition der Lerngeschwindigkeit: Verkehrsstichproben\n- \u00c4nderungen am Streckenstandort definieren\nKapitel 14: Integration mit Scannern f\u00fcr Sicherheitsl\u00fccken in Webanwendungen\n\n\n- Einbindung der Scanner-Ausgabe\n- Importieren von Sicherheitsl\u00fccken\n- Behebung von Sicherheitsl\u00fccken\n- Verwendung der XSD-Datei des generischen XML-Scanners\nKapitel 15: Bereitstellung mehrschichtiger Richtlinien\n\n\n- Eine \u00fcbergeordnete Richtlinie definieren\n- Definition von Vererbung\n- Anwendungsf\u00e4lle f\u00fcr die Bereitstellung von \u00fcbergeordneten Richtlinien\nKapitel 16: Durchsetzung der Anmeldevorschriften und Abwehr von Brute-Force-Angriffen\n\n\n- Anmeldeseiten f\u00fcr die Ablaufsteuerung definieren\n- Konfiguration der automatischen Erkennung von Anmeldeseiten\n- Definition von Brute-Force-Angriffen\n- Konfiguration des Brute-Force-Schutzes\n- Massnahmen zur Abwehr von Brute-Force-Angriffen auf Quellcode-Basis\n- Definition von \u201eCredential Stuffing\u201c\n- Massnahmen zur Eind\u00e4mmung von Credential Stuffing\nKapitel 17: Erkundung mit Sitzungsverfolgung\n\n\n- Definition der Sitzungsverfolgung\n- Konfigurieren von Massnahmen bei Erkennung von Verst\u00f6ssen\nKapitel 18: Abwehr von Denial-of-Service-Angriffen auf Schicht 7\n\n\n- Definition von Denial-of-Service-Angriffen\n- Definition des DoS-Schutzprofils\n- \u00dcberblick \u00fcber den TPS-basierten DoS-Schutz\n- Erstellen eines DoS-Protokollierungsprofils\n- Anwendung von TPS-Massnahmen zur Risikominderung\n- Definition der verhaltens- und stressbasierten Erkennung\nKapitel 19: Fortgeschrittene Bot-Abwehr\n\n\n- Klassifizierung von Clients mithilfe des Bot-Abwehrprofils\n- Bot-Signaturen definieren\n- Definition von F5-Fingerprinting\n- Vorlagen f\u00fcr Bot-Abwehrprofile definieren\n- Definition des Schutzes von Microservices\nKapitel 20: Abschlussprojekte","comments_plain":"Dieser Text wurde automatisiert \u00fcbersetzt. Um den englischen Originaltext anzuzeigen, klicken Sie bitte hier.","summary_plain":"Lernen Sie, wie Sie F5 Advanced WAF bereitstellen und betreiben, um Webanwendungen vor den kritischsten Sicherheitsrisiken zu sch\u00fctzen, wie sie in der OWASP Top-10-Liste beschrieben sind, sowie vor Bots und anderen automatisierten Agenten und vor Denial-of-Service-Angriffen (DoS), die auf der HTTP-Ebene des Web Application Delivery-\u00d6kosystems stattfinden. Durch eine Kombination aus Vortr\u00e4gen, praktischen \u00dcbungen und Diskussionen werden Sie bereits am Ende des ersten Tages in der Lage sein, Anwendungen vor den meisten g\u00e4ngigen Angriffen zu sch\u00fctzen. Vertiefen Sie sich technisch in die Abwehr von Web-Scraping, Kontoaggregation, Kontoer\u00f6ffnung, Werbebetrug, CAPTCHA-Umgehung, Card-Cracking, Carding, Cash-Out, Credential Stuffing und anderen unerw\u00fcnschten automatisierten Anwendungsmissbr\u00e4uchen, wie sie in der OWASP-Liste der automatisierten Bedrohungen beschrieben sind.\n\nBeobachten Sie in Labor\u00fcbungen verschiedene Massnahmen zur Schwachstellenminderung in Echtzeit, indem Sie die Rolle eines Angreifers \u00fcbernehmen. Erhalten Sie Einblicke in die Absicherung von Anwendungen, einschliesslich der Analyse von HTTP und der Elemente moderner sowie traditioneller Webanwendungen wie Dateitypen, Parameter, URLs und Anmeldeseiten. Lernen Sie, client- und serverseitige Technologien wie JSON und AJAX zu erkennen, und erfahren Sie, wie Sie Schwachstellen beheben k\u00f6nnen, die in g\u00e4ngigen Anwendungsentwicklungstools wie PHP, AngularJS und anderen vorkommen k\u00f6nnen.\n\nMachen Sie sich eingehend mit den empfohlenen Vorgehensweisen f\u00fcr die Berichterstellung, die Protokollierung von Sicherheitsereignissen und die Integration mit Schwachstellenscannern f\u00fcr Webanwendungen von Drittanbietern vertraut. Befolgen Sie zu Beginn die vorgegebenen Schritt-f\u00fcr-Schritt-Anleitungen f\u00fcr die einzelnen Aufgaben und eignen Sie sich nach und nach die erforderlichen Kenntnisse an, sodass Sie am Ende des Kurses nur noch wenig oder gar keine Anleitung ben\u00f6tigen, um einfache bis komplexere Konfigurationen durchzuf\u00fchren.\n\nDieser Kurs richtet sich an SecOps-Mitarbeiter, die f\u00fcr die Bereitstellung, Optimierung und laufende Wartung von F5 Advanced WAF verantwortlich sind. Die Teilnehmer erwerben praktische Fachkenntnisse im Umgang mit F5 Advanced WAF, einschliesslich der umfassenden Konfiguration von Sicherheitsrichtlinien und -profilen, der Client-Bewertung sowie geeigneter Abwehrmassnahmen. Erfahrungen mit LTM und Vorkenntnisse im Bereich WAF sind nicht erforderlich.","skill_level":"Expert","version":"15.1","duration":{"unit":"d","value":4,"formatted":"4 Tage"},"pricelist":{"List Price":{"NL":{"country":"NL","currency":"EUR","taxrate":21,"price":3800},"BE":{"country":"BE","currency":"EUR","taxrate":21,"price":3800},"IT":{"country":"IT","currency":"EUR","taxrate":20,"price":3800},"GB":{"country":"GB","currency":"GBP","taxrate":20,"price":3280},"FR":{"country":"FR","currency":"EUR","taxrate":19.6,"price":3800},"CH":{"country":"CH","currency":"USD","taxrate":8.1,"price":5280},"AT":{"country":"AT","currency":"USD","taxrate":20,"price":5280},"DE":{"country":"DE","currency":"EUR","taxrate":19,"price":3800}}},"lastchanged":"2026-05-12T08:57:34+02:00","parenturl":"https:\/\/portal.flane.ch\/swisscom\/json-courses","nexturl_course_schedule":"https:\/\/portal.flane.ch\/swisscom\/json-course-schedule\/20054","source_lang":"de","source":"https:\/\/portal.flane.ch\/swisscom\/json-course\/f5networks-trg-big-awf-cfg"}}