Seminar OpenChain: Security Assurance nach ISO/IEC 18974

Bekannte Schwachstellen müssen einem konkreten Produktstand zugeordnet, bewertet und nachvollziehbar bearbeitet werden. Das Seminar behandelt die organisatorischen und technischen Schnittstellen eines Security-Assurance-Programms nach OpenChain ISO/IEC 18974:2023. Die Fallarbeit beginnt mit einem definierten Komponentenbestand und reicht bis zur Entscheidung über eine geeignete Maßnahme.

Im Mittelpunkt stehen belastbare Zuständigkeiten, die Bewertung widersprüchlicher Meldungen und die Fortführung des Verfahrens nach einer Auslieferung. Sicherheitsrelevanz, tatsächliche Betroffenheit und Priorität werden bewusst getrennt erfasst. Vorbereitete Beispieldaten ermöglichen eine kontrollierte Bearbeitung ohne Eingriff in produktive Systeme. Eine Konformität des Programms ist keine Zusage, dass ein Produkt frei von Schwachstellen ist.

Lernziele

  • Die Aufgaben eines Security-Assurance-Programms organisatorisch verankern.
  • Schwachstellenmeldungen mit einem versionierten Komponentenbestand verknüpfen.
  • Bewertungen, Maßnahmen und begründete Ausnahmen dokumentieren.
  • Überwachung und Kommunikation nach der Auslieferung in den Prozess aufnehmen.

Zielgruppe

Produktsicherheit, PSIRT-Teams, DevSecOps, Qualitätsmanagement, OSPO-Teams und technische Verantwortliche für Softwarelieferungen.

Voraussetzungen

Grundkenntnisse zu Softwarekomponenten, SBOMs und Schwachstellenmeldungen; Verständnis betrieblicher Freigabeprozesse. Keine Erfahrung mit Angriffstechniken erforderlich.

Seminarinhalte

1. Programm und Verantwortungsmodell

  • Geltungsbereich, Schnittstellen zu Lizenzmanagement und Sicherheitsorganisation bestimmen.
  • Verantwortung für Erkennung, Bewertung, Freigabe und Kommunikation zuordnen.
  • Kompetenz, verfügbare Ressourcen und überprüfbare Bearbeitungsziele festlegen.

2. Komponentenbestand als Arbeitsgrundlage

  • SBOM-Angaben mit ausgelieferten Versionen und Produktvarianten verbinden.
  • Unsichere Paketzuordnungen und fehlende Informationen als offene Punkte erfassen.
  • Bestand und relevante Aufzeichnungen für spätere Nachprüfungen verfügbar halten.

3. Meldungen prüfen und priorisieren

  • Bekannte Meldungen anhand von Komponente, Version und Einsatzkontext zuordnen.
  • Technischen Schweregrad und produktspezifische Bewertung getrennt dokumentieren.
  • Doppelte Meldungen, unklare Treffer und widersprüchliche Angaben nachvollziehbar bearbeiten.

4. Maßnahmen und Freigabe

  • Update, Austausch, Konfigurationsänderung und weitere Maßnahmen am Beispiel bewerten.
  • Restrisiken und Ausnahmen mit zuständiger Entscheidung und Wiedervorlage versehen.
  • Die Prüfung der Maßnahme vor einer Freigabe an nachvollziehbaren Kriterien ausrichten.

5. Überwachung nach der Veröffentlichung

  • Neue Meldungen auf bereits ausgelieferte Produktstände zurückführen.
  • Kommunikationswege für Kundenrückfragen und Sicherheitsinformationen organisieren.
  • Bearbeitungsstand und erforderliche Folgeschritte im Vorgang nachhalten.

6. Programmnachweise und Fallreview

  • Eine bearbeitete Meldung vom Erstfund bis zur Entscheidung nachverfolgen.
  • Lücken in Zuständigkeit, Dokumentation oder Durchführung gezielt identifizieren.
  • Verbesserungen aus dem Fall in Arbeitsanweisungen und Prüfkriterien übernehmen.

Praktische Übungen

  1. Eine vorbereitete SBOM mit mehreren Sicherheitsmeldungen abgleichen.
  2. Die tatsächliche Betroffenheit pro Beispielkomponente begründen und Unsicherheiten kennzeichnen.
  3. Eine Maßnahme und eine dokumentierte Ausnahme mit zuständiger Freigabe bearbeiten.
  4. Eine neue Meldung nach der Auslieferung in denselben Prozess aufnehmen und die Kommunikation vorbereiten.

Arbeitsumgebung

Die Fallarbeit verwendet vorbereitete Projektunterlagen und Beispieldaten. Für die Bearbeitung stehen Textverarbeitung, Tabellenkalkulation und ein Browser in der vom Auftraggeber bereitgestellten Arbeitsumgebung zur Verfügung.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 2 Tage mit ca. 6 Unterrichtsstunden pro Tag; Beginn am ersten Tag um 10:00 Uhr; weitere Tage um 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Produktsicherheit, PSIRT-Teams, DevSecOps, Qualitätsmanagement, OSPO-Teams und technische Verantwortliche für Softwarelieferungen.
Voraussetzungen: Grundkenntnisse zu Softwarekomponenten, SBOMs und Schwachstellenmeldungen; Verständnis betrieblicher Freigabeprozesse. Keine Erfahrung mit Angriffstechniken erforderlich.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachliche Einführung, moderierte Fallarbeit, Gruppenübungen und strukturierte Reviews
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
Kontakt: Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Essen 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Flensburg 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Hamburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Dresden 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Trier 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Ulm 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Wuppertal 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Cookie-Einstellungen | Nach oben