Seminar ArcherySec – CI/CD Security Gates und Scan-Policies

Praxisorientierter Kompetenzaufbau für policy-basierte Security Gates mit Schwellenwerten, CLI-Aufrufen, SAST-, SCA- und DAST-Artefakten, Ausnahmen und robustem Pipeline-Betrieb

ArcherySec verbindet technische Prüfungen, zentrale Finding-Daten, Automatisierung und geregelte Zusammenarbeit. Dieses Seminar konzentriert sich auf policy-basierte Security Gates mit Schwellenwerten, CLI-Aufrufen, SAST-, SCA- und DAST-Artefakten, Ausnahmen und robustem Pipeline-Betrieb.

Die Bearbeitung folgt einem festen Vorgehen: Ausgangslage und Freigabe prüfen, Konfiguration vorbereiten, Arbeitsschritt durchführen, Ergebnis am System kontrollieren und den Sollzustand dokumentieren. So entstehen nicht nur Bedienkenntnisse, sondern belastbare Betriebs- und Qualitätsnachweise.

Inhaltsübersicht

  • Einordnung und Zielsetzung
  • Zielgruppe
  • Lernziele
  • Seminarinhalte mit Schritt-für-Schritt-Anleitungen
  • Praxisübungen
  • Voraussetzungen

Einordnung und Zielsetzung

Das Seminar vermittelt policy-basierte Security Gates mit Schwellenwerten, CLI-Aufrufen, SAST-, SCA- und DAST-Artefakten, Ausnahmen und robustem Pipeline-Betrieb. Die Inhalte werden in einer isolierten Schulungsumgebung schrittweise vorbereitet, durchgeführt, geprüft und in einen nachvollziehbaren Arbeits- und Betriebsablauf überführt.

Zielgruppe

DevSecOps, CI/CD-Plattformteams, Softwareentwicklung, Application Security und Release-Management

Lernziele

  • Policy-basierte Sicherheitsentscheidungen nachvollziehbar in die Pipeline integrieren.
  • Organisationen, Projekte und Ziele eindeutig strukturieren und verantworten.
  • Policy-basierte Sicherheitsentscheidungen nachvollziehbar in die Pipeline integrieren.
  • Scannerartefakte per CLI reproduzierbar validieren und übertragen.
  • Cloud-, Container-, IaC- oder Compliance-Befunde eindeutig zuordnen und konsolidieren.
  • Findings belastbar bewerten, entscheiden, zuweisen und bis zur Nachprüfung verfolgen.
  • Die Plattform härten, kontrolliert ändern und Störungen anhand einer festen Prüfkette beheben.

Seminarinhalte

Die Module bauen aufeinander auf. Jeder Abschnitt enthält einen definierten Prüfpunkt, bevor der nächste Arbeitsschritt beginnt.

Modul 1: Gate-Strategie und Pipeline-Phasen

Modulziel: Policy-basierte Sicherheitsentscheidungen nachvollziehbar in die Pipeline integrieren.

  1. Pipelinephasen, verfügbare Artefakte und geeignete Zeitpunkte für SAST, SCA, Container und DAST erfassen.
  2. Technische Identität, Projekt, Ziel und geschützte Pipeline-Variablen vorbereiten.
  3. Schwellenwerte für hohe, mittlere und niedrige Findings fachlich begründen und konfigurieren.
  4. Erfolgreichen Lauf, erwartete Blockierung und technischen Ausfall gezielt testen.
  5. Ausnahme, Ablaufdatum, erneute Prüfung und entwicklergerechte Rückmeldung dokumentieren.

Modul 2: Projekte und technische Identitäten

Modulziel: Organisationen, Projekte und Ziele eindeutig strukturieren und verantworten.

  1. Unternehmens-, Produkt-, Team- und Umgebungsgrenzen aufnehmen.
  2. Namenskonventionen für Organisation, Projekt, Ziel und Scanlauf festlegen.
  3. Beispielstrukturen mit eindeutiger fachlicher und technischer Eigentümerschaft anlegen.
  4. Sichtbarkeit, Projektgrenzen und Zuordnung von Scannergebnissen kontrollieren.
  5. Archivierung, Übergabe und Bereinigung veralteter Strukturen dokumentieren.

Modul 3: CI/CD-Policies und Schwellenwerte

Modulziel: Policy-basierte Sicherheitsentscheidungen nachvollziehbar in die Pipeline integrieren.

  1. Pipelinephasen, verfügbare Artefakte und geeignete Zeitpunkte für SAST, SCA, Container und DAST erfassen.
  2. Technische Identität, Projekt, Ziel und geschützte Pipeline-Variablen vorbereiten.
  3. Schwellenwerte für hohe, mittlere und niedrige Findings fachlich begründen und konfigurieren.
  4. Erfolgreichen Lauf, erwartete Blockierung und technischen Ausfall gezielt testen.
  5. Ausnahme, Ablaufdatum, erneute Prüfung und entwicklergerechte Rückmeldung dokumentieren.

Modul 4: CLI-Einbindung und Artefaktfluss

Modulziel: Scannerartefakte per CLI reproduzierbar validieren und übertragen.

  1. Reportdatei, Scannerformat, Projekt, Ziel und Laufkennung als Pflichtwerte prüfen.
  2. CLI-Konfiguration und technischen Zugriff in einer isolierten Umgebung vorbereiten.
  3. Upload ausführen und Rückgabecode sowie Plattformstatus unmittelbar vergleichen.
  4. Importierte Findings gegen Dateiname, Scannerart, Ziel und Stichprobe kontrollieren.
  5. Doppelten Upload, fehlende Datei, Parserfehler und Wiederanlauf getrennt behandeln.

Modul 5: SAST, SCA, Container und DAST

Modulziel: Cloud-, Container-, IaC- oder Compliance-Befunde eindeutig zuordnen und konsolidieren.

  1. Assettyp, Umgebung, Eigentümer, Kritikalität, Build oder Ressourcenkennung festlegen.
  2. Scannerreport auf Format, Vollständigkeit, Version und notwendige Metadaten prüfen.
  3. Projekt, Ziel und unveränderlichen Artefakt- oder Ressourcenbezug bestimmen.
  4. Report importieren und repräsentative Findings gegen den ursprünglichen Datensatz kontrollieren.
  5. Exposition, Produktionsbezug, Ausnahmen und erneute Prüfung in die Priorisierung aufnehmen.

Modul 6: Ausnahmen und Remediation-Feedback

Modulziel: Findings belastbar bewerten, entscheiden, zuweisen und bis zur Nachprüfung verfolgen.

  1. Projekt, Ziel, Scanner, technischer Beleg und betroffene Komponente auf Datenqualität prüfen.
  2. Schweregrad mit Exposition, Ausnutzbarkeit, Assetkritikalität und vorhandenen Kontrollen ergänzen.
  3. False Positive, nicht anwendbar, Duplikat und akzeptiertes Risiko klar unterscheiden.
  4. Eigentümer, Maßnahme, Zieltermin, Zwischenkontrolle und Eskalation zuordnen.
  5. Vergleichbaren Nachtest durchführen und Schließung nur mit nachvollziehbarem Nachweis vornehmen.

Modul 7: Monitoring und Fehleranalyse

Modulziel: Die Plattform härten, kontrolliert ändern und Störungen anhand einer festen Prüfkette beheben.

  1. Schutzbedarf, öffentliche Erreichbarkeit, Registrierung, Konten, Geheimnisse und Netzwerkpfade erfassen.
  2. Sollwerte für TLS, Reverse Proxy, Dateirechte, Firewall und administrative Zugriffe festlegen.
  3. Änderung mit Sicherung, Vorprüfung, Wartungsfenster, Rückfallplan und Nachkontrolle vorbereiten.
  4. Containerzustand, Logs, Datenbank, Speicher, Netzwerk und Connectoren systematisch prüfen.
  5. Ursache, Maßnahme, Wiederanlauf, Eskalation und Präventionskontrolle im Runbook dokumentieren.

Praxisübungen

  1. Den Themenbereich „Gate-Strategie und Pipeline-Phasen“ anhand eines vollständigen Laborfalls umsetzen und mit dem Prüfschritt „Ausnahme, Ablaufdatum, erneute Prüfung und entwicklergerechte Rückmeldung dokumentieren.“ abnehmen.
  2. Den Themenbereich „CI/CD-Policies und Schwellenwerte“ anhand eines vollständigen Laborfalls umsetzen und mit dem Prüfschritt „Ausnahme, Ablaufdatum, erneute Prüfung und entwicklergerechte Rückmeldung dokumentieren.“ abnehmen.
  3. Den Themenbereich „SAST, SCA, Container und DAST“ anhand eines vollständigen Laborfalls umsetzen und mit dem Prüfschritt „Exposition, Produktionsbezug, Ausnahmen und erneute Prüfung in die Priorisierung aufnehmen.“ abnehmen.
  4. Den Themenbereich „Monitoring und Fehleranalyse“ anhand eines vollständigen Laborfalls umsetzen und mit dem Prüfschritt „Ursache, Maßnahme, Wiederanlauf, Eskalation und Präventionskontrolle im Runbook dokumentieren.“ abnehmen.
  5. Einen absichtlich erzeugten Fehler anhand von Zeitstempel, Laufkennung, Dienstzustand und Protokollen eingrenzen.
  6. Eine kompakte Kontrollliste mit Sollzustand, Eigentümer, Wiederholungsintervall und Eskalationsweg erstellen.

Voraussetzungen

Praktische CI/CD-Kenntnisse, Kommandozeile und Grundlagen zu SAST, SCA und DAST sowie eine isolierte Schulungspipeline

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: DevSecOps, CI/CD-Plattformteams, Softwareentwicklung, Application Security und Release-Management
Voraussetzungen: Praktische CI/CD-Kenntnisse, Kommandozeile und Grundlagen zu SAST, SCA und DAST sowie eine isolierte Schulungspipeline
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Demonstrationen, schrittweise Übungen, Laboraufgaben und gemeinsame Auswertung am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Bern 3 Tage
Luzern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben