Seminar SBOM: Intensivseminar Erstellung und DevSecOps

Dieses Intensivseminar verbindet die technische SBOM-Erstellung mit einer kontrollierten Softwareauslieferung. Ein gemeinsames Beispielprojekt ersetzt die mehrfachen Einstiege der einzelnen Fachseminare. Der Arbeitsweg beginnt bei Produktgrenze und Formatentscheidung, führt über Generatoren und Qualitätskontrollen und endet bei einer geprüften Bereitstellung in einer vorbereiteten Kubernetes-Umgebung. Alle Arbeitsschritte beziehen sich auf denselben nachvollziehbaren Produktstand.

Zusammengefasst werden die Kernthemen der Fachseminare Grundlagen und Einführung, CycloneDX und SPDX, Erstellung mit Syft und cdxgen, CI/CD mit Signierung sowie Container und Kubernetes. Der Schwerpunkt liegt auf einem vollständig bearbeiteten Ablauf. Vertiefungen für zusätzliche Programmiersprachen, seltene Formatvarianten oder individuelle Cluster-Architekturen bleiben den Fachseminaren vorbehalten. Das ergänzende Intensivseminar Betrieb, VEX und Governance behandelt die organisatorische und betriebliche Weiterverwendung der erzeugten Daten.

Inhaltsübersicht

  • Produktgrenze und Datenmodell
  • Erstellung aus Projekt und Artefakt
  • Qualität und Formatverträglichkeit
  • Integration in eine CI/CD-Pipeline
  • Signierung, Vertrauen und Ablage
  • Container und Cluster-Zuordnung
  • Durchgängige Freigabeprüfung
  • Praxisübungen
  • Arbeitsumgebung

Seminarinhalte

Produktgrenze und Datenmodell

  • Anwendungsfall, Softwarebestand und Release-Bezug festlegen; direkte und transitive Abhängigkeiten untersuchen.
  • CycloneDX und SPDX einordnen und ein für Generator und Empfänger geeignetes Austauschprofil wählen.
  • Komponentenidentitäten, Beziehungen, Lizenzangaben und bekannte Erfassungslücken an kleinen Beispielen prüfen.

Erstellung aus Projekt und Artefakt

  • Vorbereitete Java- und Node.js-Bestände mit Syft und cdxgen erfassen und die unterschiedlichen Datensichten vergleichen.
  • Build- und Laufzeitbestand auseinanderhalten und Ergebnisse am vorgegebenen Sollbestand überprüfen.
  • Werkzeugkonfiguration, Eingaben und Erzeugungsinformationen zu einem wiederholbaren Verfahren zusammenführen.

Qualität und Formatverträglichkeit

  • Schema-Prüfung mit fachlichen Kontrollen zu Identität, Version und Abhängigkeitsbeziehungen ergänzen.
  • Einen ausgewählten Konvertierungsfall prüfen und Informationsverluste gegenüber dem Austauschprofil dokumentieren.
  • Blockierende Fehler, Warnungen und begründete Ausnahmen als konkrete Freigaberegeln definieren.

Integration in eine CI/CD-Pipeline

  • SBOM-Erzeugung und Prüfungen in einer vorbereiteten GitLab-CI-Pipeline automatisieren.
  • Dateiannahme und abgeschlossene Analyse unterscheiden; API-Abfragen mit Zeitlimit und kontrollierter Fehlerbehandlung implementieren.
  • Quellstand, Build-Lauf, Produktversion, SBOM und Release-Digest eindeutig miteinander verbinden.

Signierung, Vertrauen und Ablage

  • Mit Cosign eine artefaktbezogene Attestierung erstellen und nach einer expliziten Vertrauensregel überprüfen.
  • Integritätsnachweis und fachliche Richtigkeit unterscheiden und beide in der Freigabe berücksichtigen.
  • Artefakt, SBOM und Prüfnachweise zusammen bereitstellen und passende Zugriffs- sowie Aufbewahrungsregeln anwenden.

Container und Cluster-Zuordnung

  • Finales Image, Schichten und Plattformvariante auf den verwendeten SBOM-Umfang abbilden.
  • Kubernetes-Workloads im Übungs-Namespace über die tatsächliche Image-Identität dem Bestand zuordnen.
  • Tag-Wechsel, Rollout und nachgeladene Laufzeitinhalte auf ihre Auswirkungen für die Bestandsaussage prüfen.

Durchgängige Freigabeprüfung

  • Manipulierte Dokumente, falsche Artefaktzuordnung und unzulässige Signierer gezielt als Fehlerfälle einsetzen.
  • Einen geänderten Softwarestand erneut erzeugen, prüfen, attestieren und kontrolliert ausrollen.
  • Die vollständige Zuordnung vom Build bis zum laufenden Workload anhand der gespeicherten Nachweise nachvollziehen.

Praxisübungen

  1. Produktumfang und Austauschprofil für das vorbereitete Projekt festlegen und eine erste Komponentenliste bewerten.
  2. Projekt- und Artefakt-SBOMs erzeugen, vergleichen und ihre Qualität gegen den vorgegebenen Bestand prüfen.
  3. Die Pipeline um Erzeugung, Validierung, API-Auswertung und Freigaberegeln ergänzen.
  4. Eine artefaktgebundene Attestierung erzeugen und mit der festgelegten Vertrauensregel kontrollieren.
  5. Das Release im vorbereiteten Cluster einsetzen und die tatsächlich verwendeten Images zuordnen.
  6. Negative Testfälle sowie ein aktualisiertes Release vollständig durch den Arbeitsablauf führen.

Arbeitsumgebung

Build-Projekte, GitLab CI, Registry, Signierpfad, Analysedienst und Kubernetes-Labor sind vorbereitet. Der Kurs setzt Bedienkenntnisse dieser Systeme voraus und konzentriert sich auf ihre Verbindung im SBOM-Prozess.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 5 Tage, ca. 6 h/Tag (30 Unterrichtsstunden à 60 Minuten insgesamt, ohne Pausen); Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.995 zzgl. MwSt.
Inhaus: € 8.500 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Entwickler, DevSecOps- und Plattform-Engineers sowie Build- und Release-Verantwortliche mit praktischer Automatisierungserfahrung
Voraussetzungen: Sichere Linux-, Git-, YAML- und Container-Kenntnisse; vorhandene Erfahrung mit CI/CD und grundlegender Kubernetes-Bedienung; Verständnis mindestens eines Build-Ökosystems
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Leipzig 5 Tage
Hamm 5 Tage
Rostock 5 Tage
Hamburg 5 Tage
Luxemburg 5 Tage
Hannover 5 Tage
Stuttgart 5 Tage
Dresden 5 Tage
Madgeburg 5 Tage
Regensburg 5 Tage
Jena 5 Tage
Trier 5 Tage
München 5 Tage
Friedrichshafen 5 Tage
Kassel 5 Tage
Ulm 5 Tage
Münster 5 Tage
Nürnberg 5 Tage
Köln 5 Tage
Wuppertal 5 Tage
Berlin 5 Tage
Mainz 5 Tage
Erfurt 5 Tage
Bremen 5 Tage
Darmstadt 5 Tage
Frankfurt 5 Tage
Paderborn 5 Tage
Essen 5 Tage
Konstanz 5 Tage
Freiburg 5 Tage
Potsdam 5 Tage
Flensburg 5 Tage
Leipzig 5 Tage
Hamm 5 Tage
Rostock 5 Tage
Hamburg 5 Tage
Luxemburg 5 Tage
Hannover 5 Tage
Stuttgart 5 Tage
Dresden 5 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Cookie-Einstellungen | Nach oben