Um Systeme robust und sicher zu gestalten, ist eine systematische Threat Analysis und Risk Assessment (TARA) unerlässlich.
Dabei werden Schwachstellen und Bedrohungen frühzeitig identifiziert, bewertet und geeignete Gegenmassnahmen abgeleitet.
In dieser zweitägigen Schulung lernen die Teilnehmenden praxisnah die gängigen Methoden wie STRIDE, OWASP Risk Rating und Likelihood-/Impact-basierte Risikoanalyse sowie Attack-Tree-basierte Analysen kennen.
Zudem wird ein etablierter Workflow zur systematischen Threat Analysis und Risk Assessment vorgestellt, der sich auch auf safety-relevante Branchen wie Medizintechnik oder Bahnwesen übertragen lässt. Auf Wunsch kann die Schulung auch Bezüge zu TARA gemäss ISO 21434 behandeln, z. B. für Automotive oder andere sicherheitsrelevante Branchen.
Tag 1 – STRIDE und Risk Assessment
- Einführung in Threat Modeling und das Risk Context Modell (ISO 15408-1)
- Threat Modeling Cycle mit STRIDE und praktischen Beispielen
- Vergleich von STRIDE per Element vs. STRIDE per Interaction (Vor- und Nachteile)
- Quantitative und qualitative Risikoanalyse basierend auf Likelihood-/Impact-Bewertung und OWASP Risk Rating Methodik
- Vor- und Nachteile der verschiedenen Risikoanalyse Methoden
Tag 2 – Attack Trees und TARA Workflow
- Grundlagen der Attack Tree-basierten Threat Risk Analysis
- Vorgehen und Bewertung von Angriffspfaden (einfache und erweiterte Methoden)
- Kombination von STRIDE und Attack Trees in der Praxis
- Systematische Einführung in einen etablierten Workflow zur Threat Analysis und Risikobewertung
- Übertragung dieses Workflows auf eigene Projekte und Domänen
- Optional: Anwendung von TARA gemäss ISO 21434 für Automotive und andere Domänen
Ziel
Nach Abschluss des Kurses können die Teilnehmenden eigenständig Threat Analysen und Risk Assessments mit STRIDE, Attack Trees und Likelihood-/Impact-basierter Risikobewertung durchführen und die Methoden auf eigene Projekte anwenden.
Zielgruppe
- Softwarearchitekt:innen
- Requirements Engineers
- Projektleiter:innen
- Senior Software-Entwickler:innen
Voraussetzungen
Grundkenntnisse in Softwarearchitektur und IT-Security sind hilfreich, aber nicht zwingend erforderlich.
Der Experte
Jürgen Messerer
Jürgen Messerer entwickelt seit 25 Jahren Embedded Software für Industrie, Medizinaltechnik und Kommunikationsanwendungen in C++ und mit Qt. Als Software-Architekt legt er Wert auf hohe Qualität und er setzt sich seit vielen Jahren engagiert für Secure Software ein. Er ist zertifizierter Cybersecurity Specialist (TÜV Rheinland).
Datum:
Montag/Dienstag, 28./29. September 2026 09.00-17.00 UhrKosten:
CHF 1'560.00Zwischenverpflegung, Mittagessen und Unterlagen sind inbegriffen.
Eine Mindestanzahl von Teilnehmern wird vorausgesetzt. Zwei Wochen vor Kursbeginn werden Sie über die Durchführung informiert.
