Threat Modeling: Von reaktiver Sicherheit zu kontinuierlicher Verteidigung

Angriffe antizipieren, sicherere Systeme entwickeln und Security in die moderne Softwareentwicklung integrieren

Sicherheit beginnt, bevor der Angriff kommt

Moderne Systeme verändern sich schneller, als klassische Security-Reviews mithalten können. Threat Modeling hilft Teams, Angriffe vorauszudenken, Angriffspfade frühzeitig zu erkennen und Risiken zu priorisieren – bevor daraus reale Sicherheitsprobleme entstehen. In diesem Kurs lernst du, Bedrohungen systematisch zu analysieren und Security von Anfang an in Architektur und Entwicklung zu verankern.

Dabei geht es nicht nur um einzelne Methoden, sondern um eine schlanke, kollaborative und kontinuierliche Security-Praxis. Du lernst unter anderem STRIDE, Attack Trees und agile Threat-Modeling-Ansätze kennen und erfährst, wie sich Threat Modeling mit Automatisierung, Threat Modeling as Code und kontinuierlicher Validierung fest in moderne DevSecOps-Prozesse integrieren lässt.

Sicherheit beginnt, bevor der Angriff kommt

Threat Modeling für moderne Systeme

Threat Modeling entfaltet sein Potenzial, wenn es nicht als einmalige Sicherheitsprüfung verstanden wird, sondern als kontinuierlicher Bestandteil des Softwareentwicklungsprozesses. Der Kurs zeigt, wie Teams Bedrohungen gemeinsam analysieren, Risiken bewerten, passende Security Controls ableiten und ihre Modelle regelmäßig überprüfen und weiterentwickeln.

Dabei nimmt der Kurs auch die Herausforderungen moderner Systeme in den Blick: Cloud-native Architekturen, Infrastructure as Code und agentische KI-Systeme schaffen neue Vertrauensgrenzen, Abhängigkeiten und Angriffspfade. Du erfährst, wie sich Threat Modeling an diese dynamischen Umgebungen anpassen lässt – und entwickelst ein stärkeres Angreifer-Mindset, um Risiken frühzeitig zu erkennen und Security kontinuierlich mitzudenken.

Threat Modeling für moderne Systeme

Das erwartet dich

Session | Threat Modeling for Agile Development | Shubham Thukral

Du lernst, wie sich Threat Modeling in agile Entwicklungsprozesse integrieren lässt, ohne Teams durch zusätzliche Prozesse auszubremsen. Die Session zeigt praxisnahe Strategien, um Risiken früh zu erkennen, zu priorisieren und gezielt zu mitigieren – und dabei ein Security-First-Mindset im Team zu etablieren.

Diese Session zeigt, wie sich agentische KI-Systeme systematisch gegen komplexe und kaskadierende Angriffe absichern lassen. Du lernst ein Threat-Modeling-Modell mit fünf Zonen kennen und erfährst, wie Attack Trees, OWASP-ASI-Kontrollen, RAG-Poisoning, MCP-Risiken und Multi-Agent-Angriffe analysiert und geeignete Security Controls abgeleitet werden können.

Hier geht es darum, Threat Modeling als proaktive Sicherheitsstrategie zu verstehen und souverän anzuwenden. Du lernst, Bedrohungen präzise zu analysieren, realistische Angriffsszenarien zu entwickeln und eine proaktive Verteidigungsstrategie aufzubauen, mit der dein Team Angreifern einen Schritt voraus bleibt.

Der Artikel zeigt, wie Zero-Trust-Prinzipien Threat Modeling für dynamische Cloud-native Umgebungen modernisieren. Du erfährst, wie sich Assets, Datenflüsse und Vertrauensgrenzen analysieren, Angriffspfade mit Attack Trees identifizieren und Risiken anhand von Business Impact priorisieren lassen. Im Fokus steht außerdem kontinuierliches und automatisiertes Threat Modeling in DevSecOps, unterstützt durch Monitoring und iterative Validierung.

Infrastructure as Code bringt eigene Sicherheitsrisiken mit sich – von versteckten Abhängigkeiten und Secret Sprawl bis hin zu Fehlkonfigurationen. Der Artikel zeigt, wie sich STRIDE und DREAD auf IaC anwenden und Threat Modeling durch automatisierte Analysen direkt in DevOps- und CI/CD-Workflows integrieren lässt. Anhand von Terraform und Azure werden konkrete Angriffsszenarien und Security Controls betrachtet.

Dieser Artikel stellt mit den Threat Huddles einen schlanken Ansatz vor, um Threat Modeling direkt in agile Sprints zu integrieren. In einem strukturierten, zeitlich begrenzten Prozess identifizieren und priorisieren Teams kritische Angriffspfade und leiten daraus konkrete, testbare Sicherheitsmaßnahmen ab. So wird Threat Modeling zu einem kontinuierlichen Bestandteil des Secure Software Development Lifecycle, ohne den Entwicklungsprozess unnötig zu verlangsamen.

Der Artikel zeigt, wie Gamification Threat Modeling zugänglicher, kollaborativer und kreativer machen kann. Mithilfe von Karten und Frameworks wie STRIDE, OWASP Cornucopia und Cumulus analysieren Teams gemeinsam Bedrohungen in Anwendungen, Cloud-Umgebungen und DevSecOps-Pipelines. Dabei wird deutlich, wie spielerische Methoden helfen können, Security Awareness und kreative Bedrohungsanalyse direkt in Entwicklungsteams zu verankern.

Der Artikel führt praxisnah in die Grundlagen des Threat Modelings ein und zeigt, wie sich Bedrohungen systematisch identifizieren, bewerten und mitigieren lassen. Du lernst das 4-Question-Framework, Datenflussdiagramme und STRIDE kennen und erfährst, wie sich daraus konkrete Security Controls für identifizierte Risiken ableiten lassen. Ein besonderer Fokus liegt auf kontinuierlichem Threat Modeling und der regelmäßigen Validierung von Sicherheitsmaßnahmen im Softwareentwicklungsprozess.

Expertenwissen für....

  • Softwareentwickler:innen, die Bedrohungen und Sicherheitsrisiken bereits während der Entwicklung erkennen und gezielt mitigieren möchten.

  • Softwarearchitekt:innen, die Angriffspfade systematisch analysieren und sichere Architekturentscheidungen treffen möchten.

  • DevSecOps- & Security-Teams, die Threat Modeling kollaborativ und kontinuierlich in Entwicklungs- und Deployment-Prozesse integrieren möchten.

  • Technische Führungskräfte, die Sicherheitsrisiken priorisieren und Security als festen Bestandteil moderner Softwareentwicklung etablieren möchten.
Zielgruppe

Nach diesem Kurs kannst du:

  • Bedrohungen und Angriffspfade systematisch identifizieren, bewerten und priorisieren.

  • Threat Modeling mit Methoden wie STRIDE und Attack Trees gezielt einsetzen.

  • Security Controls aus konkreten Bedrohungen und Risiken ableiten.

  • Threat Modeling in agile Entwicklungs- und DevSecOps-Prozesse integrieren.

  • komplexe Risiken in Cloud-native und agentischen KI-Systemen strukturiert analysieren.
Inhalte

Unsere Experten und Speaker

Omer Farooq

Auxin Security

Experte für Cloud- und Security-Architektur, DevSecOps und GenAI-LLM-Security

Omer Farooq

Larysa Bondar

inovex GmbH

Expertin für Cloud-Architektur, Cloud Security und Infrastructure as Code

Larysa Bondar

Christian Schneider

Schneider IT-Security

Experte für Security Architecture, Threat Modeling und Agentic AI Security

Christian Schneider

Christoph Niehoff

TNG Technology Consulting

Experte für Fullstack-Entwicklung, DevOps und Threat Modeling

Christoph Niehoff

Clemens Hübner

inovex GmbH

Experte für Software Security, DevSecOps und Threat Modeling

Clemens Hübner

Shubham Thukral

Imagine Solution

Experte für DevOps, Cloud Computing und Cybersecurity

Shubham Thukral

Mike van der Bijl

DHL

Experte für Cybersecurity, IT-Management und interdisziplinäre Zusammenarbeit

Mike van der Bijl
Fullstack Membership

Diesen Inhalt freischalten

Mit der Fullstack Membership greifst du auf alle entwickler.de-Inhalte zu — Live-Events, Tutorials, Kurse und deine Konferenzsessions inklusive.

  • Zugang zu allen Live-Events, Tutorials, Magazinen & Kursen
  • AI-Assistenz mit Wissen aus zusätzlich 5.000+ Konferenzsessions
  • Kostenfreier Zugang zum entwickler Summit 2026
  • 30.000+ Inhalte & Rabatte auf Konferenz-Events
249,90 € / Jahr
= 20,83 € / Monat · inkl. MwSt.
Jetzt freischalten

Du bist bereits ein Fullstack Member? Dann logge dich auf entwickler.de ein und starte den Kurs. Jetzt einloggen