Seminar ArcherySec – CI/CD Security Gates und Scan-Policies

Praxisorientierter Kompetenzaufbau für policy-basierte Security Gates mit Schwellenwerten, CLI-Aufrufen, SAST-, SCA- und DAST-Artefakten, Ausnahmen und robustem Pipeline-Betrieb

ArcherySec verbindet technische Prüfungen, zentrale Finding-Daten, Automatisierung und geregelte Zusammenarbeit. Dieses Seminar konzentriert sich auf policy-basierte Security Gates mit Schwellenwerten, CLI-Aufrufen, SAST-, SCA- und DAST-Artefakten, Ausnahmen und robustem Pipeline-Betrieb.

Die Bearbeitung folgt einem festen Vorgehen: Ausgangslage und Freigabe prüfen, Konfiguration vorbereiten, Arbeitsschritt durchführen, Ergebnis am System kontrollieren und den Sollzustand dokumentieren. So entstehen nicht nur Bedienkenntnisse, sondern belastbare Betriebs- und Qualitätsnachweise.

Inhaltsübersicht

  • Einordnung und Zielsetzung
  • Zielgruppe
  • Lernziele
  • Seminarinhalte mit Schritt-für-Schritt-Anleitungen
  • Praxisübungen
  • Voraussetzungen

Einordnung und Zielsetzung

Das Seminar vermittelt policy-basierte Security Gates mit Schwellenwerten, CLI-Aufrufen, SAST-, SCA- und DAST-Artefakten, Ausnahmen und robustem Pipeline-Betrieb. Die Inhalte werden in einer isolierten Schulungsumgebung schrittweise vorbereitet, durchgeführt, geprüft und in einen nachvollziehbaren Arbeits- und Betriebsablauf überführt.

Zielgruppe

DevSecOps, CI/CD-Plattformteams, Softwareentwicklung, Application Security und Release-Management

Lernziele

  • Policy-basierte Sicherheitsentscheidungen nachvollziehbar in die Pipeline integrieren.
  • Organisationen, Projekte und Ziele eindeutig strukturieren und verantworten.
  • Policy-basierte Sicherheitsentscheidungen nachvollziehbar in die Pipeline integrieren.
  • Scannerartefakte per CLI reproduzierbar validieren und übertragen.
  • Cloud-, Container-, IaC- oder Compliance-Befunde eindeutig zuordnen und konsolidieren.
  • Findings belastbar bewerten, entscheiden, zuweisen und bis zur Nachprüfung verfolgen.
  • Die Plattform härten, kontrolliert ändern und Störungen anhand einer festen Prüfkette beheben.

Seminarinhalte

Die Module bauen aufeinander auf. Jeder Abschnitt enthält einen definierten Prüfpunkt, bevor der nächste Arbeitsschritt beginnt.

Modul 1: Gate-Strategie und Pipeline-Phasen

Modulziel: Policy-basierte Sicherheitsentscheidungen nachvollziehbar in die Pipeline integrieren.

  1. Pipelinephasen, verfügbare Artefakte und geeignete Zeitpunkte für SAST, SCA, Container und DAST erfassen.
  2. Technische Identität, Projekt, Ziel und geschützte Pipeline-Variablen vorbereiten.
  3. Schwellenwerte für hohe, mittlere und niedrige Findings fachlich begründen und konfigurieren.
  4. Erfolgreichen Lauf, erwartete Blockierung und technischen Ausfall gezielt testen.
  5. Ausnahme, Ablaufdatum, erneute Prüfung und entwicklergerechte Rückmeldung dokumentieren.

Modul 2: Projekte und technische Identitäten

Modulziel: Organisationen, Projekte und Ziele eindeutig strukturieren und verantworten.

  1. Unternehmens-, Produkt-, Team- und Umgebungsgrenzen aufnehmen.
  2. Namenskonventionen für Organisation, Projekt, Ziel und Scanlauf festlegen.
  3. Beispielstrukturen mit eindeutiger fachlicher und technischer Eigentümerschaft anlegen.
  4. Sichtbarkeit, Projektgrenzen und Zuordnung von Scannergebnissen kontrollieren.
  5. Archivierung, Übergabe und Bereinigung veralteter Strukturen dokumentieren.

Modul 3: CI/CD-Policies und Schwellenwerte

Modulziel: Policy-basierte Sicherheitsentscheidungen nachvollziehbar in die Pipeline integrieren.

  1. Pipelinephasen, verfügbare Artefakte und geeignete Zeitpunkte für SAST, SCA, Container und DAST erfassen.
  2. Technische Identität, Projekt, Ziel und geschützte Pipeline-Variablen vorbereiten.
  3. Schwellenwerte für hohe, mittlere und niedrige Findings fachlich begründen und konfigurieren.
  4. Erfolgreichen Lauf, erwartete Blockierung und technischen Ausfall gezielt testen.
  5. Ausnahme, Ablaufdatum, erneute Prüfung und entwicklergerechte Rückmeldung dokumentieren.

Modul 4: CLI-Einbindung und Artefaktfluss

Modulziel: Scannerartefakte per CLI reproduzierbar validieren und übertragen.

  1. Reportdatei, Scannerformat, Projekt, Ziel und Laufkennung als Pflichtwerte prüfen.
  2. CLI-Konfiguration und technischen Zugriff in einer isolierten Umgebung vorbereiten.
  3. Upload ausführen und Rückgabecode sowie Plattformstatus unmittelbar vergleichen.
  4. Importierte Findings gegen Dateiname, Scannerart, Ziel und Stichprobe kontrollieren.
  5. Doppelten Upload, fehlende Datei, Parserfehler und Wiederanlauf getrennt behandeln.

Modul 5: SAST, SCA, Container und DAST

Modulziel: Cloud-, Container-, IaC- oder Compliance-Befunde eindeutig zuordnen und konsolidieren.

  1. Assettyp, Umgebung, Eigentümer, Kritikalität, Build oder Ressourcenkennung festlegen.
  2. Scannerreport auf Format, Vollständigkeit, Version und notwendige Metadaten prüfen.
  3. Projekt, Ziel und unveränderlichen Artefakt- oder Ressourcenbezug bestimmen.
  4. Report importieren und repräsentative Findings gegen den ursprünglichen Datensatz kontrollieren.
  5. Exposition, Produktionsbezug, Ausnahmen und erneute Prüfung in die Priorisierung aufnehmen.

Modul 6: Ausnahmen und Remediation-Feedback

Modulziel: Findings belastbar bewerten, entscheiden, zuweisen und bis zur Nachprüfung verfolgen.

  1. Projekt, Ziel, Scanner, technischer Beleg und betroffene Komponente auf Datenqualität prüfen.
  2. Schweregrad mit Exposition, Ausnutzbarkeit, Assetkritikalität und vorhandenen Kontrollen ergänzen.
  3. False Positive, nicht anwendbar, Duplikat und akzeptiertes Risiko klar unterscheiden.
  4. Eigentümer, Maßnahme, Zieltermin, Zwischenkontrolle und Eskalation zuordnen.
  5. Vergleichbaren Nachtest durchführen und Schließung nur mit nachvollziehbarem Nachweis vornehmen.

Modul 7: Monitoring und Fehleranalyse

Modulziel: Die Plattform härten, kontrolliert ändern und Störungen anhand einer festen Prüfkette beheben.

  1. Schutzbedarf, öffentliche Erreichbarkeit, Registrierung, Konten, Geheimnisse und Netzwerkpfade erfassen.
  2. Sollwerte für TLS, Reverse Proxy, Dateirechte, Firewall und administrative Zugriffe festlegen.
  3. Änderung mit Sicherung, Vorprüfung, Wartungsfenster, Rückfallplan und Nachkontrolle vorbereiten.
  4. Containerzustand, Logs, Datenbank, Speicher, Netzwerk und Connectoren systematisch prüfen.
  5. Ursache, Maßnahme, Wiederanlauf, Eskalation und Präventionskontrolle im Runbook dokumentieren.

Praxisübungen

  1. Den Themenbereich „Gate-Strategie und Pipeline-Phasen“ anhand eines vollständigen Laborfalls umsetzen und mit dem Prüfschritt „Ausnahme, Ablaufdatum, erneute Prüfung und entwicklergerechte Rückmeldung dokumentieren.“ abnehmen.
  2. Den Themenbereich „CI/CD-Policies und Schwellenwerte“ anhand eines vollständigen Laborfalls umsetzen und mit dem Prüfschritt „Ausnahme, Ablaufdatum, erneute Prüfung und entwicklergerechte Rückmeldung dokumentieren.“ abnehmen.
  3. Den Themenbereich „SAST, SCA, Container und DAST“ anhand eines vollständigen Laborfalls umsetzen und mit dem Prüfschritt „Exposition, Produktionsbezug, Ausnahmen und erneute Prüfung in die Priorisierung aufnehmen.“ abnehmen.
  4. Den Themenbereich „Monitoring und Fehleranalyse“ anhand eines vollständigen Laborfalls umsetzen und mit dem Prüfschritt „Ursache, Maßnahme, Wiederanlauf, Eskalation und Präventionskontrolle im Runbook dokumentieren.“ abnehmen.
  5. Einen absichtlich erzeugten Fehler anhand von Zeitstempel, Laufkennung, Dienstzustand und Protokollen eingrenzen.
  6. Eine kompakte Kontrollliste mit Sollzustand, Eigentümer, Wiederholungsintervall und Eskalationsweg erstellen.

Voraussetzungen

Praktische CI/CD-Kenntnisse, Kommandozeile und Grundlagen zu SAST, SCA und DAST sowie eine isolierte Schulungspipeline

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: DevSecOps, CI/CD-Plattformteams, Softwareentwicklung, Application Security und Release-Management
Voraussetzungen: Praktische CI/CD-Kenntnisse, Kommandozeile und Grundlagen zu SAST, SCA und DAST sowie eine isolierte Schulungspipeline
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Demonstrationen, schrittweise Übungen, Laboraufgaben und gemeinsame Auswertung am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Münster 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Berlin 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Bremen 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Darmstadt 3 Tage
Freiburg 3 Tage
Potsdam 3 Tage
Flensburg 3 Tage
Konstanz 3 Tage
Hamm 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Leipzig 3 Tage
Hannover 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Luxemburg 3 Tage
Regensburg 3 Tage
Jena 3 Tage
Trier 3 Tage
Madgeburg 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Ulm 3 Tage
München 3 Tage
Münster 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Bremen 3 Tage
Berlin 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben