Seminarbeschreibung
Das Intensivseminar bündelt die Inhalte der Einzelseminare in einem fünftägigen Gesamtformat. Behandelt werden Architektur, cosign-Grundlagen, keyless signing, Fulcio, Rekor, CI/CD-Integration, Attestations, SBOM, Kubernetes-Admission, Enterprise-Trust-Roots, Audit und Incident Response.
Inhaltsübersicht
- Sigstore-Architektur und Sicherheitsmodell
- cosign Signaturen und Verifikation
- Fulcio, OIDC und kurzlebige Zertifikate
- Rekor Transparenzlog und Audit
- CI/CD, Kubernetes Policies, Attestations und Enterprise-Betrieb
Zielgruppe
- DevSecOps Engineers
- Security Engineers
- Plattformteams
- Architekten
- Betriebsteams
- technische Projektleiter
Voraussetzungen
Erforderlich sind praktische Erfahrung mit Linux, Containern, CI/CD-Grundlagen und Sicherheitsprozessen. Kubernetes- und PKI-Kenntnisse sind für einzelne Vertiefungen hilfreich.
Seminarinhalte
Kapitel 1: Architektur, Bedrohungsbild und Einführungspfad
Inhaltsverzeichnis dieses Kapitels:
- Software-Supply-Chain-Risiken
- Sigstore-Komponenten
- Trust Root
- Einführungsstrategie
Das Kapitel legt die gemeinsame Sprache für das gesamte Intensivseminar. Es verbindet Schutzbedarf, Artefaktfluss und Komponentenmodell.
Schrittfolge:
- Artefaktfluss erfassen
- Risiken je Prozessschritt markieren
- cosign, Fulcio und Rekor zuordnen
- Pilotumfang bestimmen
- Einführungsrisiken priorisieren
Kapitel 2: cosign, Signaturen und Verifikation
Inhaltsverzeichnis dieses Kapitels:
- Signieren
- Verifizieren
- Identitätsvorgaben
- Fehleranalyse
Die Grundpraxis wird intensiv trainiert, weil alle weiteren Themen auf korrekter Signatur- und Verifikationsarbeit aufbauen.
Schrittfolge:
- Artefakt vorbereiten
- Signatur erzeugen
- Identität und Nachweise anzeigen
- Verifikation mit erwarteter Identität durchführen
- Fehlerfälle auswerten
Kapitel 3: Fulcio, OIDC, Rekor und Auditierbarkeit
Inhaltsverzeichnis dieses Kapitels:
- kurzlebige Zertifikate
- OIDC-Identitäten
- Transparenzlog
- Audit-Trail
Dieses Kapitel verbindet Zertifikatsausstellung, Identität und Transparenznachweise zu einer prüfbaren Aussage über ein Artefakt.
Schrittfolge:
- Zertifikatsattribute untersuchen
- OIDC-Identität bewerten
- Rekor-Eintrag ermitteln
- Nachweis mit Signatur verknüpfen
- Prüfentscheidung dokumentieren
Kapitel 4: CI/CD, Attestations und Kubernetes-Policies
Inhaltsverzeichnis dieses Kapitels:
- Pipeline-Signaturen
- SBOM und Provenance
- Admission Control
- Policy-Regeln
Die Signaturkette wird in automatisierte Prozesse überführt. Build, Release und Laufzeitprüfung werden als zusammenhängender Kontrollfluss behandelt.
Schrittfolge:
- Signaturschritt in Pipeline platzieren
- Attestation erzeugen
- Verifikations-Gate einbauen
- Kubernetes-Policy formulieren
- zulässige und blockierte Deployments testen
Kapitel 5: Enterprise-Betrieb, private Komponenten und Incident Response
Inhaltsverzeichnis dieses Kapitels:
- Trust Roots
- private Komponenten
- Monitoring
- Incident Response
Das letzte Kapitel fasst Betriebsentscheidungen, Vertrauensverteilung, Monitoring und Reaktion auf Abweichungen zusammen.
Schrittfolge:
- Vertrauensdomänen definieren
- Trust-Root-Verteilung skizzieren
- Monitoringpunkte festlegen
- Incident-Fall analysieren
- Betriebscheckliste erstellen
Praxisübungen und Laboraufgaben
Die Laboraufgaben führen alle Themen zu einer durchgängigen Referenzkette vom Build-Artefakt bis zur Policy-Entscheidung zusammen.
- Referenzarchitektur erstellen
- Artefakt signieren und verifizieren
- Fulcio- und Rekor-Nachweise untersuchen
- Pipeline-Gate modellieren
- Attestation prüfen
- Kubernetes-Policy testen
- Enterprise-Trust-Root-Konzept skizzieren
- Incident-Fall technisch bewerten
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DevSecOps Engineers, Security Engineers, Plattformteams, Architekten, Betriebsteams, technische Projektleiter |
| Voraussetzungen: | Linux, Container, CI/CD-Grundlagen und Sicherheitsprozesse; Kubernetes- und PKI-Grundlagen hilfreich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
