Moderne Systeme verändern sich schneller, als klassische Security-Reviews mithalten können. Threat Modeling hilft Teams, Angriffe vorauszudenken, Angriffspfade frühzeitig zu erkennen und Risiken zu priorisieren – bevor daraus reale Sicherheitsprobleme entstehen. In diesem Kurs lernst du, Bedrohungen systematisch zu analysieren und Security von Anfang an in Architektur und Entwicklung zu verankern.
Dabei geht es nicht nur um einzelne Methoden, sondern um eine schlanke, kollaborative und kontinuierliche Security-Praxis. Du lernst unter anderem STRIDE, Attack Trees und agile Threat-Modeling-Ansätze kennen und erfährst, wie sich Threat Modeling mit Automatisierung, Threat Modeling as Code und kontinuierlicher Validierung fest in moderne DevSecOps-Prozesse integrieren lässt.
Threat Modeling entfaltet sein Potenzial, wenn es nicht als einmalige Sicherheitsprüfung verstanden wird, sondern als kontinuierlicher Bestandteil des Softwareentwicklungsprozesses. Der Kurs zeigt, wie Teams Bedrohungen gemeinsam analysieren, Risiken bewerten, passende Security Controls ableiten und ihre Modelle regelmäßig überprüfen und weiterentwickeln.
Dabei nimmt der Kurs auch die Herausforderungen moderner Systeme in den Blick: Cloud-native Architekturen, Infrastructure as Code und agentische KI-Systeme schaffen neue Vertrauensgrenzen, Abhängigkeiten und Angriffspfade. Du erfährst, wie sich Threat Modeling an diese dynamischen Umgebungen anpassen lässt – und entwickelst ein stärkeres Angreifer-Mindset, um Risiken frühzeitig zu erkennen und Security kontinuierlich mitzudenken.
Du lernst, wie sich Threat Modeling in agile Entwicklungsprozesse integrieren lässt, ohne Teams durch zusätzliche Prozesse auszubremsen. Die Session zeigt praxisnahe Strategien, um Risiken früh zu erkennen, zu priorisieren und gezielt zu mitigieren – und dabei ein Security-First-Mindset im Team zu etablieren.
Diese Session zeigt, wie sich agentische KI-Systeme systematisch gegen komplexe und kaskadierende Angriffe absichern lassen. Du lernst ein Threat-Modeling-Modell mit fünf Zonen kennen und erfährst, wie Attack Trees, OWASP-ASI-Kontrollen, RAG-Poisoning, MCP-Risiken und Multi-Agent-Angriffe analysiert und geeignete Security Controls abgeleitet werden können.
Hier geht es darum, Threat Modeling als proaktive Sicherheitsstrategie zu verstehen und souverän anzuwenden. Du lernst, Bedrohungen präzise zu analysieren, realistische Angriffsszenarien zu entwickeln und eine proaktive Verteidigungsstrategie aufzubauen, mit der dein Team Angreifern einen Schritt voraus bleibt.
Der Artikel zeigt, wie Zero-Trust-Prinzipien Threat Modeling für dynamische Cloud-native Umgebungen modernisieren. Du erfährst, wie sich Assets, Datenflüsse und Vertrauensgrenzen analysieren, Angriffspfade mit Attack Trees identifizieren und Risiken anhand von Business Impact priorisieren lassen. Im Fokus steht außerdem kontinuierliches und automatisiertes Threat Modeling in DevSecOps, unterstützt durch Monitoring und iterative Validierung.
Infrastructure as Code bringt eigene Sicherheitsrisiken mit sich – von versteckten Abhängigkeiten und Secret Sprawl bis hin zu Fehlkonfigurationen. Der Artikel zeigt, wie sich STRIDE und DREAD auf IaC anwenden und Threat Modeling durch automatisierte Analysen direkt in DevOps- und CI/CD-Workflows integrieren lässt. Anhand von Terraform und Azure werden konkrete Angriffsszenarien und Security Controls betrachtet.
Dieser Artikel stellt mit den Threat Huddles einen schlanken Ansatz vor, um Threat Modeling direkt in agile Sprints zu integrieren. In einem strukturierten, zeitlich begrenzten Prozess identifizieren und priorisieren Teams kritische Angriffspfade und leiten daraus konkrete, testbare Sicherheitsmaßnahmen ab. So wird Threat Modeling zu einem kontinuierlichen Bestandteil des Secure Software Development Lifecycle, ohne den Entwicklungsprozess unnötig zu verlangsamen.
Der Artikel zeigt, wie Gamification Threat Modeling zugänglicher, kollaborativer und kreativer machen kann. Mithilfe von Karten und Frameworks wie STRIDE, OWASP Cornucopia und Cumulus analysieren Teams gemeinsam Bedrohungen in Anwendungen, Cloud-Umgebungen und DevSecOps-Pipelines. Dabei wird deutlich, wie spielerische Methoden helfen können, Security Awareness und kreative Bedrohungsanalyse direkt in Entwicklungsteams zu verankern.
Der Artikel führt praxisnah in die Grundlagen des Threat Modelings ein und zeigt, wie sich Bedrohungen systematisch identifizieren, bewerten und mitigieren lassen. Du lernst das 4-Question-Framework, Datenflussdiagramme und STRIDE kennen und erfährst, wie sich daraus konkrete Security Controls für identifizierte Risiken ableiten lassen. Ein besonderer Fokus liegt auf kontinuierlichem Threat Modeling und der regelmäßigen Validierung von Sicherheitsmaßnahmen im Softwareentwicklungsprozess.
Softwareentwickler:innen, die Bedrohungen und Sicherheitsrisiken bereits während der Entwicklung erkennen und gezielt mitigieren möchten.
Softwarearchitekt:innen, die Angriffspfade systematisch analysieren und sichere Architekturentscheidungen treffen möchten.
DevSecOps- & Security-Teams, die Threat Modeling kollaborativ und kontinuierlich in Entwicklungs- und Deployment-Prozesse integrieren möchten.
Bedrohungen und Angriffspfade systematisch identifizieren, bewerten und priorisieren.
Threat Modeling mit Methoden wie STRIDE und Attack Trees gezielt einsetzen.
Security Controls aus konkreten Bedrohungen und Risiken ableiten.
Threat Modeling in agile Entwicklungs- und DevSecOps-Prozesse integrieren.
Omer Farooq
Auxin Security
Experte für Cloud- und Security-Architektur, DevSecOps und GenAI-LLM-Security
Larysa Bondar
inovex GmbH
Expertin für Cloud-Architektur, Cloud Security und Infrastructure as Code
Christian Schneider
Schneider IT-Security
Experte für Security Architecture, Threat Modeling und Agentic AI Security
Christoph Niehoff
TNG Technology Consulting
Experte für Fullstack-Entwicklung, DevOps und Threat Modeling
Clemens Hübner
inovex GmbH
Experte für Software Security, DevSecOps und Threat Modeling
Shubham Thukral
Imagine Solution
Experte für DevOps, Cloud Computing und Cybersecurity
Mike van der Bijl
DHL
Experte für Cybersecurity, IT-Management und interdisziplinäre Zusammenarbeit
Mit der Fullstack Membership greifst du auf alle entwickler.de-Inhalte zu — Live-Events, Tutorials, Kurse und deine Konferenzsessions inklusive.
Du bist bereits ein Fullstack Member? Dann logge dich auf entwickler.de ein und starte den Kurs. Jetzt einloggen