Für die Nachnutzung von Software sind Wartung, bekannte Schwachstellen und nachvollziehbare Komponenteninformationen entscheidend. Das Seminar verbindet diese Fragen mit den Qualitäts- und Sicherheitswerkzeugen im openCode-Umfeld. An einem vorbereiteten Projekt werden vorhandene Qualitätsmerkmale ausgewertet, DevGuard angebunden und die erzeugten Analyseinformationen untersucht. Der Schwerpunkt liegt auf der Frage, welche Aussage sich aus einem Befund tatsächlich ableiten lässt und welche zusätzliche Prüfung erforderlich bleibt.
Die Übungen führen durch einen vollständigen Bearbeitungszyklus: Projekt und Quellstand identifizieren, Komponenten erfassen, einen Befund prüfen, eine geeignete Maßnahme festlegen und den korrigierten Stand erneut analysieren. Dabei werden automatisch erzeugte Komponentenlisten, deren menschenlesbare Darstellung und maschinenlesbare SBOM-Dateien klar unterschieden. Ein Qualitätsbadge gilt weder als Zertifizierung noch als vollständiger Sicherheitsnachweis. Besonders bei öffentlich zugänglichen Projekten wird außerdem geübt, welche Informationen zur internen Bearbeitung gehören und welche Angaben erst nach abgestimmter Prüfung veröffentlicht werden.
Inhaltsübersicht
- Qualitätsmerkmale und Badges auswerten
- DevGuard anbinden und analysieren
- SBOM erstellen und Plausibilität prüfen
- Schwachstellen priorisieren und bearbeiten
- Prüfung in den Projektalltag integrieren
1. Qualitätsmerkmale und Badges auswerten
- Wartung, Dokumentation, Nachnutzbarkeit und Sicherheitsinformationen als unterschiedliche Qualitätsdimensionen untersuchen.
- Vorhandene Badges und BadgeReport im Zusammenhang mit dem zugrunde liegenden Projektstand lesen.
- Fehlende Prüfmerkmale, veraltete Informationen und die Grenzen automatisierter Bewertungen als offene Prüfpunkte erfassen.
Praxisübung: Zwei vorbereitete Projektberichte vergleichen und belegte Qualitätsmerkmale von unbelegten Annahmen und noch offenen Fragen trennen.
2. DevGuard anbinden und analysieren
- Voraussetzungen aus Projektberechtigung, erreichbarem Repository und funktionierender Pipeline prüfen.
- Das bereitgestellte DevGuard-Setup verwenden, erzeugte Konfigurationen vor der Übernahme prüfen und einen Analyselauf nachvollziehen.
- Abhängigkeits-, Lizenz- und Schwachstelleninformationen im Zusammenhang mit dem analysierten Quellstand auswerten.
Praxisübung: DevGuard am freigegebenen Übungsprojekt aktivieren, die Pipeline prüfen und den ersten Bericht dem tatsächlich analysierten Commit zuordnen.
3. SBOM erstellen und Plausibilität prüfen
- Direkte und transitive Abhängigkeiten, Paketversionen und mitgelieferte Komponenten eines Artefakts erfassen.
- SPDX und CycloneDX als verbreitete Austauschformate einordnen; Erzeugungswerkzeug und unterstützte Formate der Übungsumgebung berücksichtigen.
- Lizenzangaben, Identifikatoren, Erzeugungsumfang und Zuordnung zu Version oder Artefakt prüfen; einen PDF-Download von der maschinenlesbaren Datei unterscheiden.
Praxisübung: Eine vorbereitete SBOM auswerten, eine fehlende oder falsch zugeordnete Komponente erkennen und den Export für den korrigierten Projektstand vergleichen.
4. Schwachstellen priorisieren und bearbeiten
- CVE-Zuordnung, betroffene Versionen, technische Erreichbarkeit und Einsatzkontext für die Priorisierung zusammenführen.
- Fehlalarme, akzeptierte Restrisiken und erforderliche Korrekturen nachvollziehbar unterscheiden und dokumentieren.
- Aktualisierung oder Ersatz einer Abhängigkeit mit Funktionsprüfung, erneuter Analyse und geregelter Kommunikation verbinden.
Praxisübung: Einen vorbereiteten Befund bewerten, eine kontrollierte Aktualisierung durchführen und die Wirksamkeit anhand eines erneuten Analyse- und Testlaufs prüfen.
5. Prüfung in den Projektalltag integrieren
- Prüfanlässe für Änderungen, Releases und regelmäßige Neubewertung festlegen; Zuständigkeiten und Bearbeitungsfristen vereinbaren.
- Technische Befunde, Freigabeentscheidungen und zugehörige Artefakte nachvollziehbar aufbewahren.
- Sicherheitsrelevante Details nur rollen- und situationsgerecht weitergeben; eine abgestimmte Offenlegung vorbereiten.
Praxisübung: Eine kleine Prüfregel für das Übungsprojekt formulieren und anhand zweier Befundlagen testen, ob eine Veröffentlichung freigegeben oder zurückgestellt wird.
Schulungsumgebung
Der Kunde stellt ein berechtigtes Übungsprojekt mit Maintainer-Zugriff, funktionierender Pipeline, freigeschaltetem DevGuard-Zugang und vorbereiteten Befunddaten bereit. Die Laufzeit und erforderliche Analysewerkzeuge sind vorab einzurichten. Demonstrationsbefunde enthalten keine vertraulichen Schwachstellen realer Produktivsysteme.
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage mit ca. 6 Unterrichtsstunden pro Tag; Beginn am 1. Tag: 10:00 Uhr; weitere Tage: 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Entwickler, Maintainer, Informationssicherheitsverantwortliche, technische Qualitätsverantwortliche und Teams für Softwarebewertung und Nachnutzung |
| Voraussetzungen: | GitLab- und Git-Praxis sowie Grundverständnis von CI/CD, Softwareabhängigkeiten und Paketversionen. Der Umgang mit einer bestehenden Pipeline wird vorausgesetzt. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, angeleitete Praxisübungen, Fallstudien und gemeinsame Gegenprüfung |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | Teilnahmebescheinigung von Seminar-Experts |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
