Seminar / Training
Softwarelieferketten bestehen aus Quellcode, Geheimnissen, Abhängigkeiten, Container-Images, Kubernetes-Konfiguration und laufender Plattform. Das Seminar verbindet diese Prüfpunkte zu einer abgestimmten Scanstrategie und führt Ergebnisse in ein gemeinsames Finding- und Nachweismodell.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Methodik
Zielsetzung
- Repository-, Secret-, SAST-, Image-, SBOM- und Kubernetes-Scans passend kombinieren
- Git Repo Scanner, Gitleaks, Semgrep, Trivy und Kube Hunter sicher einsetzen
- Container-AutoDiscovery und wiederkehrende Scans für laufende Workloads konfigurieren
- SBOM-Ergebnisse, Findings, Dubletten und Risikokontext konsistent behandeln
- Eine durchgängige Lieferkettenprüfung mit praktikablen Quality Gates entwerfen
Zielgruppe
DevSecOps, Product Security, Container- und Kubernetes-Teams, Softwareentwicklung, Plattformengineering, SOC und technische Compliance.
Voraussetzungen
Git-Grundlagen, Container- und Kubernetes-Kenntnisse, Verständnis von Images, Registries und CI/CD sowie erste Erfahrung mit secureCodeBox.
Seminarinhalte
- Schritt 1: Lieferkette und Schutzbedarf modellieren
Repository, Build, Abhängigkeiten, Artefakt, Registry, Deployment und Cluster werden als Prüfpunkte erfasst. Datenverantwortung und akzeptierte Risiken werden festgelegt.
- Schritt 2: Repository-Ziele vorbereiten
Zugriffsart, Branch, Commit, Umfang, Unterverzeichnisse, große Dateien und Zugangsdaten werden für reproduzierbare Repository-Scans definiert.
- Schritt 3: Repository-Inhalte erfassen
Der Git Repo Scanner wird für kontrollierte Bereitstellung des Quellbestands verwendet. Mounts, temporäre Daten und Bereinigung werden nachvollzogen.
- Schritt 4: Geheimnisse mit Gitleaks prüfen
Regeln, Historie, Ausschlüsse, bekannte Testdaten, Fingerprints und Verifikation werden so eingesetzt, dass echte Leaks von Fehlalarmen getrennt werden.
- Schritt 5: Quellcode mit Semgrep analysieren
Regelsätze, Sprachen, Pfade, Baseline, Datenfluss und Ergebnisnormalisierung werden für eine wartbare statische Analyse konfiguriert.
- Schritt 6: Images mit Trivy prüfen
Image-Referenzen, Digests, Betriebssystempakete, Sprachabhängigkeiten, Severity, Fix-Status und Registry-Zugriff werden in ein reproduzierbares Profil überführt.
- Schritt 7: SBOMs erzeugen und weitergeben
Trivy SBOM wird zur Inventarisierung von Komponenten verwendet. Format, Versionierung, Zuordnung zum Artefakt und Übergabe an ein Komponentenmanagement werden definiert.
- Schritt 8: Kubernetes-Umgebungen mit Kube Hunter untersuchen
Clusterzugang, Netzwerkpfad, Berechtigungen, erlaubte Intensität und sichere Interpretation der Ergebnisse werden vorbereitet und kontrolliert ausgeführt.
- Schritt 9: Container-AutoDiscovery einrichten
Laufende Workloads werden anhand von Namespaces, Labels und Image-Digests erkannt. Scanfrequenz und Ressourcenverbrauch werden begrenzt.
- Schritt 10: Ergebnisse normalisieren und korrelieren
Fundort, Komponente, Image, Commit, Namespace, Schwachstellenkennung, Fingerprint und Zeitbezug werden für vergleichbare Findings verwendet.
- Schritt 11: Dubletten und Baselines behandeln
Wiederkehrende Findings, akzeptierte Risiken, behobene Befunde und neue Abweichungen werden mit klaren Status- und Ausnahmeverfahren verwaltet.
- Schritt 12: Quality Gates pro Stufe definieren
Repository-, Build-, Image- und Deployment-Prüfungen erhalten unterschiedliche Abbruchregeln, Fristen und Eskalationen statt eines pauschalen Schwellenwerts.
- Schritt 13: Kombinierten Scanlauf automatisieren
Mehrere Scanner werden in einer kontrollierten Reihenfolge ausgelöst, Ergebnisse gesammelt und Nachweise erzeugt. Fehler einzelner Scanner bleiben sichtbar.
- Schritt 14: Betriebsübergabe dokumentieren
Regelpflege, Scannerupdates, Registry-Zugänge, Ressourcenbedarf, Alarmierung, Ausnahmeverfahren und Verantwortlichkeiten werden in ein dauerhaftes Betriebsmodell übertragen.
Praxisübungen
- Ein Repository mit Secret- und SAST-Scans untersuchen
- Ein Image per Digest prüfen und einen SBOM-Nachweis erzeugen
- Container-AutoDiscovery für ausgewählte Workloads konfigurieren
- Findings aus Quellcode-, Image- und Clusterprüfung korrelieren
- Ein mehrstufiges Quality-Gate-Modell für eine Beispielanwendung entwerfen
- Ein kombiniertes Scanprofil mit kontrollierter Ressourcennutzung erstellen
Methodik
Drei Tage folgen der Lieferkette vom Commit bis zum laufenden Cluster. Scanner werden nicht isoliert betrachtet, sondern über gemeinsame Identitäten, Baselines, Quality Gates und Betriebsprozesse verbunden.
Fachbereichsleitung und Seminarorganisation
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DevSecOps, Product Security, Container- und Kubernetes-Teams, Softwareentwicklung, Plattformengineering, SOC und technische Compliance. |
| Voraussetzungen: | Git-Grundlagen, Container- und Kubernetes-Kenntnisse, Verständnis von Images, Registries und CI/CD sowie erste Erfahrung mit secureCodeBox. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
