Opleiding: ISTQB® Specialist Security Testengineer
Basisgegevens
- Naam: ISTQB® Certified Tester Security Test Engineer
- Afkorting: CT-STE
- Niveau: ISTQB Specialist
- Syllabus: versie 1.0.1
- Syllabusdatum: 31 januari 2025
- Trainingsvorm: klassikaal
- Taal: nog te bepalen, bijvoorbeeld training Nederlands, syllabus en examen Engels
- Minimale officiële lestijd: 1290 minuten, circa 21,5 tot 22 uur
- Logische klassikale duur: 3 volledige trainingsdagen, mits minimaal 1290 minuten daadwerkelijke instructie wordt gerealiseerd
- Certificering: ISTQB® Certified Tester Security Test Engineer
De CT-STE is de nieuwe engineeringgerichte security testing certificering van ISTQB. De opleiding richt zich vooral op hoe je security testing daadwerkelijk uitvoert, inclusief methoden, technieken, processen, standaarden en tooling. ISTQB positioneert deze certificering breder dan alleen penetration testing, met nadruk op security testing gedurende de hele software development lifecycle.
Voor wie is de training?
Volgens ISTQB is CT-STE bedoeld voor iedereen die betrokken is bij het testen van IT-systemen op security. De belangrijkste doelgroepen zijn:
- software testers
- test engineers
- test analysts
- test managers en test leads
- software developers
- security testers
- quality engineers
Daarnaast is de training relevant voor mensen die security testing moeten begrijpen of aansturen, zoals projectmanagers, quality managers, development managers, business analysts en operationsmedewerkers.
Voorkennis en toelating
Voor deelname aan de training adviseert ISTQB minimaal enige achtergrond in softwareontwikkeling, softwaretesten of security testing.
Voor deelname aan het officiële CT-STE examen is een geldig ISTQB Certified Tester Foundation Level certificaat verplicht. Het volgen van een geaccrediteerde training is op zichzelf geen voorwaarde om examen te mogen doen.
Wat leert de deelnemer?
Na de opleiding moet een deelnemer volgens de officiële Business Outcomes onder andere:
- securityprincipes begrijpen en kunnen koppelen aan security testing
- geschikte security testtechnieken kiezen en toepassen
- bijdragen aan planning, ontwerp en uitvoering van security tests
- securitystandaarden en best practices kunnen gebruiken
- security testing aanpassen aan de organisatiecontext
- security testing aanpassen aan Agile, DevOps en andere SDLC-modellen
- security testresultaten gebruiken binnen een ISMS
- vulnerabilities en testresultaten analyseren en rapporteren
- geschikte security testtools kunnen beoordelen en selecteren
De opleiding gaat nadrukkelijk verder dan kennis herkennen. De syllabus bevat leerdoelen op K2, K3 en K4, dus deelnemers moeten ook kunnen toepassen en analyseren.
Programma
De officiële syllabus bestaat uit negen inhoudelijke onderdelen:
- Security Paradigms
- Confidentiality, Integrity, Availability
- asset security levels
- security audits
- Zero Trust
- open-source software
- Security Test Techniques
- black-box, white-box en grey-box security testing
- static en dynamic security testing
- securityrisico's vertalen naar tests
- identity & access management
- authentication en authorization
- encryption
- firewalls, hardening, intrusion detection en malware scanning
- data obfuscation
- The Security Test Process
- security testplanning
- analyse, ontwerp, implementatie en uitvoering
- security testomgevingen
- component testing
- component integration testing
- system security testing
- acceptance security testing
- end-to-end security testing
- Security Testing Standards and Best Practices
- standaarden en best practices
- ISO 27000/27001
- OWASP
- CAPEC
- CWE
- CVE
- CVSS
- CWSS
- STRIDE
- test oracles
- Security Testing in the Organizational Context
- organisatiestructuren
- security policies
- wet- en regelgeving
- aanvalsscenario's
- soorten aanvallers
- reconnaissance, exploitation, persistence en incident response
- Security Testing and the SDLC
- sequential development
- Agile
- DevOps en DevSecOps
- shift left
- security in CI/CD
- regression en confirmation testing
- Security Testing and ISMS
- acceptance criteria
- security testing als input voor een ISMS
- Plan-Do-Check-Act
- verbeteren van security maturity
- metrics en meetbaarheid
- Reporting Security Test Results
- security test reporting
- vulnerabilities beoordelen
- risk likelihood en impact
- risk mitigation
- confirmation testing
- omgaan met gevoelige security-informatie
- Security Testing Tools
- white-box, black-box en grey-box tools
- SAST
- DAST
- IAST
- SCA
- vulnerability scanning
- open-source versus commerciële tooling
- selectie van geschikte security testtools