Seminarbeschreibung
Das Kompaktseminar vermittelt einen durchgängigen Blick auf sichere Softwarelieferung und die Auswahl geeigneter Kontrollen. Alle wesentlichen Themen der Fachseminare werden in einer vorbereiteten Lieferstrecke miteinander verbunden. Dadurch wird sichtbar, welche Entscheidungen bereits bei Quellcode und Abhängigkeiten fallen, welche Nachweise beim Build entstehen und welche Prüfungen vor einer Veröffentlichung erforderlich sind. Der Schwerpunkt liegt auf fachlicher Orientierung und auf gezielten praktischen Erfahrungen an den entscheidenden Übergaben.
Angeleitete Übungen behandeln ein kleines Bedrohungsmodell, eine eingeschränkte Job-Berechtigung, eine Komponentenbewertung und die Prüfung eines signierten Artefakts. Weitere Bausteine werden anhand nachvollziehbarer Demonstrationen und Fallarbeit erschlossen. Die komprimierte Durchführung ermöglicht eine begründete Auswahl weiterer Vertiefungen und eine realistische Planung erster Maßnahmen. Sie enthält keine vollständige Implementierung sämtlicher Werkzeuge. Für die eigenständige Entwicklung komplexer Prüfregeln oder den Aufbau einer umfassend abgesicherten Plattform sind die passenden Fach- beziehungsweise Intensivseminare vorgesehen.
Inhaltsübersicht
- Lieferkette, Risiken und Verantwortung
- CI/CD und automatisierte Zugriffe
- Abhängigkeiten, SBOM und VEX
- Container, Signaturen und Build-Nachweise
- Security Testing und Policy as Code
- Freigabe, Vorfall und nächste Umsetzungsschritte
Seminarinhalte
Modul 1: Lieferkette, Risiken und Verantwortung
Kapitelinhalt: DevSecOps; Threat Modeling; Rollen
- Quellcode, externe Komponenten, Build und Veröffentlichung als zusammenhängenden Prozess erfassen.
- Vertrauensgrenzen und drei prioritäre Risiken für das Beispielprojekt bestimmen.
- Verantwortlichkeiten und ausgewählte Kontrollanforderungen in einem einfachen Governance-Modell festhalten.
Modul 2: CI/CD und automatisierte Zugriffe
Kapitelinhalt: Runner; Secrets; Workload Identity
- Ungeprüfte Änderungen von privilegierten Freigabeschritten unterscheiden und eine Job-Berechtigung gezielt begrenzen.
- Statische Geheimnisse, verschlüsselte Konfigurationen und kurzlebige Workload-Zugriffe vergleichen.
- Das Verhalten einer vorbereiteten Pipeline bei erlaubtem Zugriff und unzulässigem Ausführungskontext nachvollziehen.
Modul 3: Abhängigkeiten, SBOM und VEX
Kapitelinhalt: SCA; Bestand; Betroffenheit
- Direkte und transitive Abhängigkeiten eines Beispielprojekts anhand vorbereiteter Daten auswerten.
- Eine SBOM auf eindeutige Komponenten- und Versionsangaben prüfen und CycloneDX sowie SPDX einordnen.
- Eine konkrete Betroffenheitsbewertung von einem ungeprüften Scannerbefund unterscheiden und ihren Geltungsbereich festhalten.
Modul 4: Container, Signaturen und Build-Nachweise
Kapitelinhalt: Images; Registry; Provenance
- Wichtige Image-Härtungen sowie die Trennung ungeprüfter und freigegebener Registry-Artefakte erkennen.
- Eine vorbereitete Cosign-Signatur mit begrenzter Identitäts- und Ausstellerregel überprüfen.
- Provenance und SLSA in den Vertrauensaufbau einordnen und die Grenzen einer gültigen Signatur benennen.
Modul 5: Security Testing und Policy as Code
Kapitelinhalt: SAST/DAST; APIs; IaC/GitOps
- Statische und dynamische Prüfungen nach Einsatzpunkt, Testabdeckung und Grenzen unterscheiden.
- Das Ergebnis einer vorbereiteten API-Prüfung und einer Konfigurationsrichtlinie fachlich auswerten.
- Eine geeignete Freigaberegel sowie das Verhalten bei technischen Prüfungsfehlern nachvollziehen.
Modul 6: Freigabe, Vorfall und nächste Umsetzungsschritte
Kapitelinhalt: Nachweise; Eindämmung; Wiederanlauf
- Quellstand, Bestand, Artefakt und Freigabe zu einem konsistenten Beispielrelease verbinden.
- Einen begrenzten Lieferkettenvorfall anhand vorgegebener Informationen einstufen und erste Maßnahmen priorisieren.
- Einen überprüften Wiederanlauf und einen begrenzten Einführungsauftrag mit klaren Verantwortlichen planen.
Praxisworkshop
Die Übungsschritte bauen aufeinander auf und werden an der vorbereiteten Laborumgebung durchgeführt.
- Die vorbereitete Lieferstrecke durchlaufen und ihre wichtigsten Vertrauensgrenzen markieren.
- Eine Job-Berechtigung einschränken und einen passenden negativen Prüffall ausführen.
- SBOM und SCA-Befund auf dieselbe Produktversion beziehen und eine begründete Betroffenheit festhalten.
- Eine Artefaktsignatur mit den vorgesehenen Vertrauensregeln prüfen und den unzulässigen Vergleichsfall abweisen.
- Im Vorfallsszenario Sperr- und Wiederanlaufentscheidungen treffen und geeignete fachliche Vertiefungen auswählen.
Schulungsumgebung
Die Schulungsumgebung wird vom Kunden bereitgestellt. Vollständig vorbereitete Beispielpipeline mit Linux-Arbeitsplatz, Testartefakten, Scanberichten, SBOMs und Signaturnachweisen. Weiterführende Werkzeuge sind für Demonstrationen eingerichtet; eine individuelle Neuinstallation ist nicht Teil des Seminars.
Die Übungen werden schrittweise angeleitet. Konfiguration, erwartetes Verhalten und kontrollierte Fehlersituationen werden gemeinsam ausgewertet. Die Werkzeugstände werden vor Beginn auf Kompatibilität geprüft.
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Technische Projektleitung, erfahrene Entwicklung und Administration, DevOps-Teams sowie Security-Verantwortliche mit Orientierungsbedarf über die gesamte Lieferkette |
| Voraussetzungen: | Grundkenntnisse in Git, CI/CD und Containern sowie Verständnis von Softwareentwicklung; Linux-Basiskenntnisse für die angeleiteten Übungen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, schrittweise angeleitete Übungen und Fallarbeit mit Auswertung |
| Schulungsumgebung: | Wird vom Kunden bereitgestellt; erforderliche Systeme und Zugänge werden vorab abgestimmt |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch; bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, Teilnahmebescheinigung |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
