Anwendungssicherheit ist längst kein rein technisches Thema mehr. Im aktuellen Umfeld erwarten Regulatoren, Kunden und Auditoren zunehmend, dass Organisationen strukturierte, wiederholbare und überprüfbare Praktiken der Anwendungssicherheit nachweisen. ISO/IEC 27034 liefert das Governance-Rahmenwerk, um diese Erwartungen zu erfüllen – doch vielen Organisationen fällt es schwer, die Prinzipien in operative Realität zu übersetzen.
Diese Schulung konzentriert sich auf genau diese Übersetzung. Die Teilnehmenden erarbeiten, wie ein Programm für Anwendungssicherheit geplant, umgesetzt, betrieben und verbessert wird – dabei dient ISO/IEC 27034 als Managementrahmenwerk und nicht als blosse Checkliste. Der Schwerpunkt liegt auf der Erstellung und Steuerung des Organization Normative Framework (ONF), das Sicherheitsregeln, Verantwortlichkeiten und Application Security Controls organisationsweit definiert.
Statt Kontrollen isoliert zu betrachten, wenden die Teilnehmenden ISO/IEC 27034 über den gesamten Lebenszyklus der Anwendungssicherheit an. Sie untersuchen, wie Sicherheitsanforderungen auf organisatorischer Ebene definiert, auf Anwendungsebene angepasst, in Entwicklungs- und Wartungsaktivitäten eingebettet und im Zeitverlauf verifiziert werden. Vorfallmanagement, Überwachung und interne Audits werden als integrale Bestandteile der Governance und nicht als nachträgliche Ergänzungen behandelt.
Der Ansatz der Abilene Academy ist umsetzungsorientiert. Die Übungen bauen auf einer vollständigen Fallstudie auf und verlangen von den Teilnehmenden, Designentscheidungen zu treffen, die Auswahl von Kontrollen zu begründen und die bei Audits oder Management-Reviews erwarteten Nachweise zu dokumentieren. Die Trainer schöpfen unmittelbar aus ihrer Beratungserfahrung und weisen auf typische Umsetzungsfehler und Governance-Schwächen aus realen Organisationen hin.
Am Ende der Schulung sind die Teilnehmenden in der Lage, ein an ISO/IEC 27034 ausgerichtetes Programm für Anwendungssicherheit zu betreiben, das belastbar, auditierbar und auf die Risiko- und Lieferrestriktionen der Organisation abgestimmt ist.