Das Seminar integriert Detectify-Scans in Build-, Test- und Release-Pipelines. GitLab, GitHub Actions, Scanprofile, API-Schlüssel, interne Scanner, Statusabfragen, Guardrails, Fehlerbehandlung und Freigabeentscheidungen werden zu einem robusten DevSecOps-Ablauf verbunden.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Geeignete Scanzeitpunkte und Pipelineziele für externe und interne Anwendungen bestimmen.
- GitLab- und GitHub-Actions-Workflows mit sicherem Secret-Bezug konfigurieren.
- Scans auslösen, Status abfragen und Ergebnisse als Pipelineartefakte verarbeiten.
- Guardrails und Release-Gates anhand nachvollziehbarer Risikokriterien gestalten.
- Retry-, Timeout-, Ausnahme- und Betriebsverfahren für stabile Pipelines dokumentieren.
Schrittweise Seminarinhalte
1. DevSecOps-Zielbild und Scanstrategie
Schwerpunkt: Commit, Merge Request, Build, Deployment, Staging, Produktion, Scanprofil, Laufzeit, Risiko und Verantwortungsgrenzen.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „DevSecOps-Zielbild und Scanstrategie“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Commit, Merge Request, Build, Deployment, Staging, Produktion, Scanprofil, Laufzeit, Risiko und Verantwortungsgrenzen modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis eine abgestimmte Pipeline- und Scantrigger-Matrix dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. API-Zugriff und Secret-Management
Schwerpunkt: API-Schlüssel, minimale Berechtigungen, geschützte Variablen, Rotation, Maskierung, Umgebungen und Audit.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „API-Zugriff und Secret-Management“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von API-Schlüssel, minimale Berechtigungen, geschützte Variablen, Rotation, Maskierung, Umgebungen und Audit modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein sicherer Credential- und Secret-Lifecycle für Pipelines dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. GitLab-Pipeline integrieren
Schwerpunkt: Stages, Jobs, Runner, Variablen, Scantrigger, Statusabfrage, Artefakte, Regeln und Umgebungsbezug.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „GitLab-Pipeline integrieren“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Stages, Jobs, Runner, Variablen, Scantrigger, Statusabfrage, Artefakte, Regeln und Umgebungsbezug modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis eine ausführbare GitLab-Referenzpipeline dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. GitHub Actions integrieren
Schwerpunkt: Workflows, Events, Environments, Secrets, Jobs, API-Aufrufe, Statusauswertung und Schutzregeln.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „GitHub Actions integrieren“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Workflows, Events, Environments, Secrets, Jobs, API-Aufrufe, Statusauswertung und Schutzregeln modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis einen wiederholbaren GitHub-Actions-Workflow dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. Internal Scanning in CI/CD
Schwerpunkt: interne Zielsysteme, Agent-Erreichbarkeit, GitLab-Integration, temporäre Umgebungen, Recorded-Login-Secrets und Aufräumen.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Internal Scanning in CI/CD“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von interne Zielsysteme, Agent-Erreichbarkeit, GitLab-Integration, temporäre Umgebungen, Recorded-Login-Secrets und Aufräumen modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis einen sicheren Pipelinepfad für nicht öffentlich erreichbare Anwendungen dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
6. Security Guardrails und Freigabeentscheidungen
Schwerpunkt: Schweregrade, neue Findings, Regressionen, Schwellenwerte, Allowlist, Ausnahmegenehmigung, Soft Gate und Hard Gate.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Security Guardrails und Freigabeentscheidungen“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Schweregrade, neue Findings, Regressionen, Schwellenwerte, Allowlist, Ausnahmegenehmigung, Soft Gate und Hard Gate modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein nachvollziehbares Release-Gate-Modell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
7. Fehlerbehandlung und Pipeline-Stabilität
Schwerpunkt: Timeouts, Rate Limits, Scanwarteschlangen, Wiederholungen, Teilfehler, Abbruch, Idempotenz, Parallelität und Fallback.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Fehlerbehandlung und Pipeline-Stabilität“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Timeouts, Rate Limits, Scanwarteschlangen, Wiederholungen, Teilfehler, Abbruch, Idempotenz, Parallelität und Fallback modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein robustes Retry- und Fehlerbehandlungskonzept dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
8. Rollout, Monitoring und Governance
Schwerpunkt: Pilotprojekte, Templateversionen, Ownership, Kennzahlen, Audit, Wartung, Change und kontinuierliche Verbesserung.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Rollout, Monitoring und Governance“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Pilotprojekte, Templateversionen, Ownership, Kennzahlen, Audit, Wartung, Change und kontinuierliche Verbesserung modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis einen skalierbaren CI/CD-Rollout- und Betriebsplan dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Entwurf einer Scantrigger-Matrix für Commit, Merge Request, Staging und Produktion.
- Aufbau einer GitLab- oder GitHub-Actions-Referenzpipeline mit sicherer Schlüsselablage.
- Definition und Test eines Guardrails für neue kritische Findings und Regressionen.
- Simulation von Timeout, fehlgeschlagenem Scan und genehmigter Ausnahme.
Zielgruppe und Voraussetzungen
Zielgruppe: DevSecOps, Platform Engineering, CI/CD-Verantwortliche, AppSec, Entwicklung, Release Management und technische Produktteams.
Voraussetzungen: Praktische CI/CD-Kenntnisse, YAML-Grundlagen, API- und Secret-Management sowie Verständnis von Scanprofilen.
Didaktik und Arbeitsweise
Fachimpulse, Demonstrationen und geführte Konfigurationsschritte wechseln mit Praxisübungen, kontrollierten Fehlerfällen und Reviewphasen. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die Abläufe wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DevSecOps, Platform Engineering, CI/CD-Verantwortliche, AppSec, Entwicklung, Release Management und technische Produktteams |
| Voraussetzungen: | Praktische CI/CD-Kenntnisse, YAML-Grundlagen, API- und Secret-Management sowie Verständnis von Scanprofilen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
