Seminar Detectify CI/CD – GitLab, GitHub Actions und Security Guardrails

Das Seminar integriert Detectify-Scans in Build-, Test- und Release-Pipelines. GitLab, GitHub Actions, Scanprofile, API-Schlüssel, interne Scanner, Statusabfragen, Guardrails, Fehlerbehandlung und Freigabeentscheidungen werden zu einem robusten DevSecOps-Ablauf verbunden.

Inhaltsübersicht

  • Lernziele und fachliche Einordnung
  • Schrittweise Seminarinhalte
  • Praxisübungen und Laborszenarien
  • Zielgruppe und Voraussetzungen
  • Didaktik und Arbeitsweise

Lernziele

  • Geeignete Scanzeitpunkte und Pipelineziele für externe und interne Anwendungen bestimmen.
  • GitLab- und GitHub-Actions-Workflows mit sicherem Secret-Bezug konfigurieren.
  • Scans auslösen, Status abfragen und Ergebnisse als Pipelineartefakte verarbeiten.
  • Guardrails und Release-Gates anhand nachvollziehbarer Risikokriterien gestalten.
  • Retry-, Timeout-, Ausnahme- und Betriebsverfahren für stabile Pipelines dokumentieren.

Schrittweise Seminarinhalte

1. DevSecOps-Zielbild und Scanstrategie

Schwerpunkt: Commit, Merge Request, Build, Deployment, Staging, Produktion, Scanprofil, Laufzeit, Risiko und Verantwortungsgrenzen.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „DevSecOps-Zielbild und Scanstrategie“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Commit, Merge Request, Build, Deployment, Staging, Produktion, Scanprofil, Laufzeit, Risiko und Verantwortungsgrenzen modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis eine abgestimmte Pipeline- und Scantrigger-Matrix dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

2. API-Zugriff und Secret-Management

Schwerpunkt: API-Schlüssel, minimale Berechtigungen, geschützte Variablen, Rotation, Maskierung, Umgebungen und Audit.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „API-Zugriff und Secret-Management“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von API-Schlüssel, minimale Berechtigungen, geschützte Variablen, Rotation, Maskierung, Umgebungen und Audit modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis ein sicherer Credential- und Secret-Lifecycle für Pipelines dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

3. GitLab-Pipeline integrieren

Schwerpunkt: Stages, Jobs, Runner, Variablen, Scantrigger, Statusabfrage, Artefakte, Regeln und Umgebungsbezug.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „GitLab-Pipeline integrieren“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Stages, Jobs, Runner, Variablen, Scantrigger, Statusabfrage, Artefakte, Regeln und Umgebungsbezug modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis eine ausführbare GitLab-Referenzpipeline dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

4. GitHub Actions integrieren

Schwerpunkt: Workflows, Events, Environments, Secrets, Jobs, API-Aufrufe, Statusauswertung und Schutzregeln.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „GitHub Actions integrieren“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Workflows, Events, Environments, Secrets, Jobs, API-Aufrufe, Statusauswertung und Schutzregeln modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis einen wiederholbaren GitHub-Actions-Workflow dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

5. Internal Scanning in CI/CD

Schwerpunkt: interne Zielsysteme, Agent-Erreichbarkeit, GitLab-Integration, temporäre Umgebungen, Recorded-Login-Secrets und Aufräumen.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Internal Scanning in CI/CD“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von interne Zielsysteme, Agent-Erreichbarkeit, GitLab-Integration, temporäre Umgebungen, Recorded-Login-Secrets und Aufräumen modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis einen sicheren Pipelinepfad für nicht öffentlich erreichbare Anwendungen dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

6. Security Guardrails und Freigabeentscheidungen

Schwerpunkt: Schweregrade, neue Findings, Regressionen, Schwellenwerte, Allowlist, Ausnahmegenehmigung, Soft Gate und Hard Gate.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Security Guardrails und Freigabeentscheidungen“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Schweregrade, neue Findings, Regressionen, Schwellenwerte, Allowlist, Ausnahmegenehmigung, Soft Gate und Hard Gate modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis ein nachvollziehbares Release-Gate-Modell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

7. Fehlerbehandlung und Pipeline-Stabilität

Schwerpunkt: Timeouts, Rate Limits, Scanwarteschlangen, Wiederholungen, Teilfehler, Abbruch, Idempotenz, Parallelität und Fallback.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Fehlerbehandlung und Pipeline-Stabilität“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Timeouts, Rate Limits, Scanwarteschlangen, Wiederholungen, Teilfehler, Abbruch, Idempotenz, Parallelität und Fallback modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis ein robustes Retry- und Fehlerbehandlungskonzept dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

8. Rollout, Monitoring und Governance

Schwerpunkt: Pilotprojekte, Templateversionen, Ownership, Kennzahlen, Audit, Wartung, Change und kontinuierliche Verbesserung.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Rollout, Monitoring und Governance“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Pilotprojekte, Templateversionen, Ownership, Kennzahlen, Audit, Wartung, Change und kontinuierliche Verbesserung modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis einen skalierbaren CI/CD-Rollout- und Betriebsplan dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

Praxisübungen und Laborszenarien

  • Entwurf einer Scantrigger-Matrix für Commit, Merge Request, Staging und Produktion.
  • Aufbau einer GitLab- oder GitHub-Actions-Referenzpipeline mit sicherer Schlüsselablage.
  • Definition und Test eines Guardrails für neue kritische Findings und Regressionen.
  • Simulation von Timeout, fehlgeschlagenem Scan und genehmigter Ausnahme.

Zielgruppe und Voraussetzungen

Zielgruppe: DevSecOps, Platform Engineering, CI/CD-Verantwortliche, AppSec, Entwicklung, Release Management und technische Produktteams.

Voraussetzungen: Praktische CI/CD-Kenntnisse, YAML-Grundlagen, API- und Secret-Management sowie Verständnis von Scanprofilen.

Didaktik und Arbeitsweise

Fachimpulse, Demonstrationen und geführte Konfigurationsschritte wechseln mit Praxisübungen, kontrollierten Fehlerfällen und Reviewphasen. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die Abläufe wiederholbar bleiben.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: DevSecOps, Platform Engineering, CI/CD-Verantwortliche, AppSec, Entwicklung, Release Management und technische Produktteams
Voraussetzungen: Praktische CI/CD-Kenntnisse, YAML-Grundlagen, API- und Secret-Management sowie Verständnis von Scanprofilen
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Flensburg 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Jena 2 Tage
Trier 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Kassel 2 Tage
Ulm 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Erfurt 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Essen 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben