Seminar CRA – SBOM, Komponentenbewertung und Software-Lieferkette

Eine Software-Stückliste wird erst dann nützlich, wenn sie den tatsächlich ausgelieferten Produktstand beschreibt und in Entscheidungen einfließt. Das Seminar führt von der Erzeugung einer SBOM über ihre fachliche Prüfung bis zur Bewertung einer neu bekannt gewordenen Komponentenschwachstelle. Anwendungen, Container und enthaltene Bibliotheken werden gemeinsam betrachtet.

Die Arbeit verbindet technische Inventarisierung mit Lieferanteninformationen, Freigaben und laufender Pflege. Unterschiedliche Datenformate und Erfassungsmethoden werden anhand ihrer Aussagekraft verglichen. Der Fokus liegt auf wiederholbaren Abläufen, klaren Verantwortlichkeiten und nachvollziehbaren Aussagen zur Betroffenheit konkreter Produktversionen.

Die Beispiele zeigen auch Grenzen automatisierter Erkennung. Nicht jede gefundene Bibliothek ist im ausgelieferten Produkt enthalten, und nicht jeder eingebaute Bestandteil wird von einem einzelnen Werkzeug erkannt. Deshalb werden Scannerergebnis, Buildbeschreibung und Produktwissen gemeinsam genutzt. Lizenzinformationen werden als nützliche Komponentendaten eingeordnet und von der eigentlichen Sicherheitsbewertung getrennt behandelt.

Inhaltsübersicht

  • Komponentenbestand und Produktversion
  • SBOM erzeugen und Formate verstehen
  • Datenqualität und Lieferanteneingänge
  • Schwachstellenzuordnung und Betroffenheit
  • VEX und nachvollziehbare Kommunikation
  • Betrieb, Zugriff und Fortschreibung

Komponentenbestand und Produktversion

Quellcode, Paketdefinition, Buildumgebung und ausgeliefertes Artefakt werden als unterschiedliche Erfassungspunkte untersucht. Direkte und transitive Abhängigkeiten, Betriebssystempakete sowie eingebettete Bibliotheken erhalten einen nachvollziehbaren Produktbezug. Erfassungsgrenzen und nicht automatisch erkennbare Bestandteile werden ausdrücklich dokumentiert.

SBOM erzeugen und Formate verstehen

An einem vorbereiteten Projekt werden maschinenlesbare Stücklisten erzeugt und typische Strukturen von CycloneDX und SPDX verglichen. Komponentenidentität, Version, Herkunft und Abhängigkeitsbeziehungen werden überprüft. Werkzeugspezifische Ergebnisse werden als Ausgangsdaten behandelt, deren Vollständigkeit am Produkt nachzuweisen ist.

Datenqualität und Lieferanteneingänge

Fehlende Versionen, doppelte Komponenten, unklare Kennungen und widersprüchliche Lieferantendaten werden bereinigt. Eine Qualitätsprüfung definiert Annahme- und Rückfragekriterien für eingehende Stücklisten. Auslieferungsstand und SBOM werden eindeutig miteinander verknüpft, damit Rückfragen zu älteren Produktständen beantwortet werden können.

Schwachstellenzuordnung und Betroffenheit

Sicherheitsmeldungen werden auf konkrete Komponenten- und Produktversionen bezogen. Versionsbereiche, Produktkonfiguration und tatsächliche Nutzung einer betroffenen Funktion fließen in die Analyse ein. Ein hoher Schweregrad allein ersetzt keine produktspezifische Bewertung; unklare Zuordnungen werden mit Begründung und Prüftermin dokumentiert.

VEX und nachvollziehbare Kommunikation

Aussagen zur Ausnutzbarkeit werden mit Produktversion, Befund, Status und technischer Begründung verbunden. VEX wird als strukturierte Kommunikation einer Bewertung eingesetzt. Eine Aussage über fehlende Betroffenheit erhält überprüfbare Belege und einen Änderungsanlass, damit veraltete Bewertungen nicht unverändert weiterverwendet werden.

Betrieb, Zugriff und Fortschreibung

Die Pflege wird in Build, Release und Schwachstellenbearbeitung eingebunden. Zugriffsrechte, Weitergabe an Partner und Aktualisierung werden organisatorisch festgelegt. Die Erstellung einer SBOM wird von ihrer Veröffentlichung unterschieden: Aus dem CRA folgt keine allgemeine Pflicht, sämtliche Stücklisten öffentlich bereitzustellen.

Praxisworkshop

  1. Eine Stückliste aus einem vorbereiteten Projekt und einem Containerartefakt erzeugen.
  2. Komponentenkennungen, Versionsstände und Abhängigkeitsbeziehungen mit den Builddaten abgleichen.
  3. Eine unvollständige Lieferanten-SBOM prüfen und konkrete Rückfragen formulieren.
  4. Eine simulierte Sicherheitsmeldung auf zwei Produktversionen anwenden und die Betroffenheit begründen.
  5. Eine strukturierte VEX-Aussage erstellen und SBOM sowie Bewertung dem Release zuordnen.

Schulungsumgebung

Bereitstehen müssen eine isolierte Linux-VM, Container-Laufzeit, Git sowie vorbereitete SBOM- und Scanwerkzeuge. Die Übungen arbeiten mit eingefrorenen Beispieldaten für reproduzierbare Bewertungen.

Weitere CRA-Seminare und empfohlene Besuchsreihenfolge

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Entwicklung, DevOps, Product Security, PSIRT, Software Asset Management, technische Beschaffung und Verantwortliche für Komponentenfreigaben.
Voraussetzungen: CRA-Grundlagen sowie Grundkenntnisse von Softwarepaketen, Git und Linux. Für die praktischen Übungen sollten Kommandozeile und Containergrundlagen bekannt sein.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Demonstrationen, angeleitete Praxis, Fallbearbeitung und Review
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Essen 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Flensburg 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Hamburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Dresden 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Trier 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Ulm 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Wuppertal 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Cookie-Einstellungen | Nach oben