Die Softwarelieferkette umfasst weit mehr als Bibliotheken. Entwickleridentitäten, Quellcode, Buildskripte, Runner, Paketquellen, Plug-ins, Containerbasisbilder, Artefaktablagen und Updatekanäle bilden eine durchgängige Angriffsfläche. Eine Manipulation kann vertrauenswürdig signierte, aber dennoch kompromittierte Produkte erzeugen.
Das Seminar analysiert reale Angriffsmuster und baut daraus technische Kontrollen für Herkunft, Integrität und Nachvollziehbarkeit auf. Die Verbindung zu SBOM, PSIRT und Secure SDLC stellt sicher, dass Lieferkettenrisiken nicht in einem isolierten Tool verbleiben.
Seminarziel
Ziel ist eine mehrschichtige Supply-Chain-Sicherheitsarchitektur, die vertrauenswürdige Eingaben, gehärtete Builds, verifizierbare Ausgaben und schnelle Reaktion auf kompromittierte Komponenten ermöglicht.
Lernziele
- Softwarelieferkette, Vertrauensgrenzen und besonders kritische Kontrollpunkte modellieren
- Paketquellen, Abhängigkeiten und Buildwerkzeuge gegen Manipulation absichern
- Buildumgebungen isolieren und reproduzierbare, nachvollziehbare Builds gestalten
- Provenance, Signaturen und Verifikationsrichtlinien implementieren
- SBOM und Lieferanteninformationen zur Erkennung betroffener Produkte nutzen
- Supply-Chain-Incidents mit Sperrung, Neuaufbau und koordinierter Auslieferung behandeln
Inhalte
Bedrohungen und Vertrauensmodell
- Account-Übernahme, Dependency Confusion, Typosquatting und bösartige Maintainer
- Manipulierte Buildskripte, Runner, Plug-ins, Compiler und Artefaktablagen
- Kompromittierte Signaturschlüssel und unsichere Updateinfrastruktur
- Risiken durch externe Builddienste, Zulieferer und vorkompilierte Binärdateien
Präventive Kontrollen
- Allowlisting, interne Proxys, Lockfiles, Hashprüfung und Versionspinning
- Geschützte Branches, Reviewpflicht, kurzlebige Identitäten und Least Privilege
- Ephemere, isolierte Builds, minimale Basisimages und unveränderliche Artefakte
- Signierung von Commits, Releases, Images und Attestierungen
Nachvollziehbarkeit und Reaktion
- Build-Provenance, Materialliste und Verbindung zur Release-SBOM
- Policy-Verifikation vor Promotion und Deployment
- Blast-Radius-Analyse über Produktversionen und Kundenstände
- Key Revocation, Quarantäne, Clean Rebuild, Patch und Kundeninformation
Praktische Übungen
- Bedrohungsmodell für eine Beispiel-Lieferkette erstellen
- Paketquellen und Buildpipeline gegen Dependency Confusion härten
- Artefakt mit Provenance und Signatur erzeugen und Richtlinienprüfung durchführen
- Manipulierte Abhängigkeit über SBOM und Builddaten auf betroffene Releases zurückverfolgen
- Incident-Runbook für Sperrung, Neuaufbau und sichere Wiederveröffentlichung anwenden
Zielgruppe
Das Seminar ist für Teams vorgesehen, die Software bauen, Abhängigkeiten und Artefakte bereitstellen oder auf Manipulationen in der Produktlieferkette reagieren.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DevSecOps, Plattform- und Build-Engineering, Softwareentwicklung, AppSec, Architektur, Release Management, Open Source Governance und PSIRT |
| Voraussetzungen: | Grundkenntnisse in CI/CD, Paketmanagern und Software-Builds; Erfahrung mit Containern oder Artefakt-Repositories ist hilfreich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
