Profil des Themenbereichs
Sichere Softwarelieferung verbindet Entwicklung, Betrieb und Informationssicherheit über den gesamten Lebenszyklus eines Produkts. Dazu gehören überprüfbare Änderungen im Repository, kontrollierte Abhängigkeiten, geschützte Builds und nachvollziehbare Freigaben. Das Seminarprogramm behandelt diese Aufgaben als zusammenhängenden Prozess. Technische Maßnahmen werden mit Verantwortlichkeiten und belastbaren Entscheidungen verbunden, damit Schutzwirkung und täglicher Betrieb gemeinsam betrachtet werden können.
DevSecOps und Software Supply Chain Security sind herstellerübergreifende Themenfelder. Das Angebot nutzt etablierte Verfahren und praxisnahe Werkzeuge, darunter GitLab CI, GitHub Actions, ZAP, Trivy, Syft, Dependency-Track, Cosign, OpenBao, SOPS, OPA und Kyverno. Offene Austauschformate und selbst betreibbare Bausteine unterstützen nachvollziehbare und unabhängig gestaltbare Lieferprozesse. Auswahl und Kombination der Werkzeuge richten sich nach Lernziel, vorhandener Umgebung und vereinbarten Voraussetzungen. Für jede Veranstaltung wird der praktische Schwerpunkt vorab eindeutig festgelegt.
Inhaltsübersicht
- Seminarangebot und Auswahl
- Empfohlener Lernpfad
- Lernpfade nach Aufgabenbereich
- Intensivpfad
- Kompakter Einstieg
- Schulungsansatz
Seminarangebot und Auswahl
Zwölf Fachseminare mit zwei oder drei Tagen behandeln abgegrenzte Aufgaben mit eigenständigen Praxisworkshops. Drei Intensivseminare mit jeweils fünf Tagen fassen gemeinsam sämtliche zwölf Fachthemen zusammen. Das dreitägige Kompaktseminar vermittelt einen zusammenhängenden Überblick mit ausgewählten Übungen.
Die ausführliche Reihe umfasst insgesamt 27 Seminartage. Der Intensivpfad umfasst 15 Seminartage bei entsprechend höherer Vorerfahrung und verdichteter Übungstiefe. Einzel- und Intensivangebote sind alternative Lernwege; eine doppelte Buchung bereits beherrschter Inhalte ist nicht erforderlich. Die alphabetische Seminarauswahl dient der Orientierung, der folgende Lernpfad beschreibt die fachlich empfohlene Reihenfolge.
Empfohlener Lernpfad
Bei entsprechender Vorerfahrung kann der Einstieg im passenden Fachseminar erfolgen. Für einen vollständigen technischen Aufbau wird diese Reihenfolge empfohlen:
- DevSecOps Grundlagen – Sichere Softwarelieferung etablieren (2 Tage): Gemeinsames Verständnis, Sicherheitsrollen und erste kontrollierte Prüfungen entwickeln.
- Threat Modeling – Risiken in Softwarelieferketten (2 Tage): Vertrauensgrenzen der Lieferkette modellieren und wirksame Schutzmaßnahmen priorisieren.
- CI/CD-Pipelines absichern – GitLab CI und GitHub Actions (3 Tage): Runner, Ausführungskontexte und Freigabeschritte praktisch absichern.
- Secrets und Workload Identity – Sichere CI/CD-Zugriffe (2 Tage): Automatisierte Zugriffe auf benötigte Identitäten und Berechtigungen begrenzen.
- Security Testing – SAST, DAST und API-Prüfungen (3 Tage): SAST, authentisierte dynamische Tests und API-Prüfungen in die Entwicklung integrieren.
- Dependency Security – SCA und sichere Paketquellen (2 Tage): Externe Komponenten, Paketquellen und kontrollierte Aktualisierungen beherrschen.
- SBOM und VEX – Transparenz mit CycloneDX und SPDX (2 Tage): Den Softwarebestand nachvollziehbar erfassen und Betroffenheit versionsbezogen bewerten.
- Container- und Registry-Security – Sichere OCI-Artefakte (2 Tage): Images härten und die kontrollierte Verteilung in Registries umsetzen.
- Signierung und Provenance – Sigstore, Cosign und SLSA (2 Tage): Herkunft, Integrität und Build-Nachweise mit konkreten Vertrauensregeln prüfen.
- Infrastructure as Code und GitOps – Policy as Code (3 Tage): Infrastruktur- und Deployment-Regeln in CI, GitOps und Kubernetes durchsetzen.
- DevSecOps Governance – SSDF, Rollen und Sicherheitsnachweise (2 Tage): Kontrollen, Verantwortlichkeit, Ausnahmen und Nachweise organisatorisch festigen.
- Supply-Chain Incident Response – Schwachstellen und Wiederanlauf (2 Tage): Betroffenheit eingrenzen, Veröffentlichungen absichern und einen kontrollierten Wiederanlauf üben.
Lernpfade nach Aufgabenbereich
Entwicklung und Application Security: Nach den Grundlagen und dem Threat Modeling stehen Security Testing, Dependency Security, SBOM/VEX und die Signaturprüfung im Mittelpunkt. CI/CD-Kenntnisse sollten vor der Automatisierung dieser Kontrollen vorhanden sein.
Plattformbetrieb und Administration: CI/CD-Sicherheit, Secrets und Workload Identity bilden die Grundlage für Container- und Registry-Security. Danach folgen Signierung, Policy as Code mit GitOps und die Reaktion auf Vorfälle.
Technische Leitung und Governance: Das Grundlagenseminar wird durch Governance und Threat Modeling ergänzt. Die konkrete technische Vertiefung richtet sich nach der vorhandenen Plattform; Incident Response verbindet Entscheidungswege und Wiederanlauf.
Intensivpfad
Für erfahrene Teams werden die Intensivseminare in der folgenden Reihenfolge empfohlen. Gemeinsam behandeln sie alle zwölf Fachseminare in ihren Kernthemen. Die höhere Verdichtung beruht auf vorbereiteten Laboren, gemeinsamen Projektbeispielen und reduzierten Variantenübungen:
- DevSecOps Intensiv – Sichere Entwicklung und CI/CD (5 Tage): Grundlagen, Threat Modeling, CI/CD-Sicherheit und Security Testing.
- Software Supply Chain Intensiv – Abhängigkeiten, SBOM und Signierung (5 Tage): Abhängigkeiten, SBOM/VEX, Container/Registry sowie Signierung und Provenance.
- DevSecOps Intensiv – Plattformschutz, Governance und Incident Response (5 Tage): Secrets und Workload Identity, IaC/GitOps, Governance sowie Incident Response.
Kompakter Einstieg
DevSecOps Kompakt – Software Supply Chain Security in der Praxis (3 Tage) verbindet alle Themen zu einem Gesamtüberblick. Das Angebot eignet sich zur Orientierung und zur Auswahl weiterer Vertiefungen. Die Übungen konzentrieren sich auf ausgewählte Kontrollpunkte; eine vollständige Implementierung aller Werkzeuge ist darin nicht enthalten.
Schulungsansatz
Die Veranstaltungen verbinden fachliche Erläuterungen, Demonstrationen und schrittweise angeleitete Übungen. Praktische Befunde werden geprüft, Gegenmaßnahmen umgesetzt und kontrollierte Fehlerfälle ausgewertet. Im Mittelpunkt stehen nachvollziehbare Entscheidungen und die tatsächliche Wirkung der konfigurierten Kontrollen.
Die Schulungsumgebung wird vom Kunden bereitgestellt. Erforderliche Produkte, Konten, Rollen, Werkzeugstände und vorbereitete Testdaten werden vor Beginn abgestimmt. Übungen finden in dafür vorgesehenen Laborumgebungen statt. Für Firmenseminare können geeignete vorhandene Plattformen berücksichtigt werden, soweit Lernziele und Zeitbedarf gewahrt bleiben.
Seminarauswahl
Seminare zu diesem Hersteller
- CI/CD-Pipelines absichern – GitLab CI und GitHub Actions
- Container- und Registry-Security – Sichere OCI-Artefakte
- Dependency Security – SCA und sichere Paketquellen
- DevSecOps Governance – SSDF, Rollen und Sicherheitsnachweise
- DevSecOps Grundlagen – Sichere Softwarelieferung etablieren
- DevSecOps Intensiv – Plattformschutz, Governance und Incident Response
Seminarorte:
- Berlin,
- Bremen,
- Darmstadt,
- Dresden,
- Erfurt,
- Essen,
- Flensburg,
- Frankfurt,
- Freiburg,
- Friedrichshafen,
- Hamburg,
- Hamm,
- Hannover,
- Jena,
- Kassel,
- Köln,
- Konstanz,
- Leipzig,
- Luxembourg,
- Magdeburg,
- Mainz,
- München,
- Münster,
- Nürnberg,
- Paderborn,
- Potsdam,
- Regensburg,
- Rostock,
- Stuttgart,
- Trier,
- Ulm,
- Wuppertal,
- Würzburg
Durchführungsgarantie für jedes Training:
ja, ab 2 Teilnehmern
Öffentlich, Webinar, Inhaus, Workshop:
ja, sehr gerne
Unterlage im Seminar:
ja, auf Datenträger oder Download
Zertifikat für Ihre Teilnahme am Training:
ja, selbstverständlich
