Sicherheitsprüfungen werden besonders wirksam, wenn sie früh in Entwicklung und Auslieferung eingebunden sind. Dieses Seminar zeigt den Aufbau einer nachvollziehbaren Kontrollkette vom Anforderungsentwurf bis zum freigegebenen Artefakt. Ein vorbereitetes Beispielprojekt dient dazu, Sicherheitsanforderungen, automatisierte Prüfungen und begründete Entscheidungen miteinander zu verbinden. Dabei bleibt sichtbar, welche Risiken Werkzeuge erkennen und welche fachlich bewertet werden müssen.
Der Schwerpunkt liegt auf einer realistischen Pipeline mit klaren Freigabekriterien. Quellcode-, Komponenten- und Containerprüfungen werden nicht nur gestartet, sondern hinsichtlich ihrer Befunde, Fehlalarme und Nachweise ausgewertet. Identitäten, Secrets und Build-Berechtigungen gehören ebenso zur Betrachtung wie Herkunft und Integrität ausgelieferter Artefakte. Der Bezug zum CRA entsteht durch die dokumentierbare Produkt- und Schwachstellenbehandlung.
Die technische Fallarbeit beginnt mit einer funktionsfähigen, bewusst unvollständig abgesicherten Testpipeline. Dadurch steht die fachgerechte Einbindung der Kontrollen im Vordergrund. Ein Komponentenbefund und eine unsichere Konfiguration werden jeweils bis zu ihrer Behebung und erneuten Prüfung verfolgt. Ein weiterer Befund bleibt zunächst offen und erfordert eine begründete Ausnahmeentscheidung mit verantwortlicher Freigabe. Die Übungen zeigen, welche Informationen eine andere Person benötigt, um die Entscheidung später überprüfen zu können. Zusätzlich wird ein bereits gebautes Artefakt auf seine Zuordnung zum geprüften Quellstand untersucht. Die Bearbeitung verbindet Entwicklungsalltag, Betriebsübergabe und Produktverantwortung. Verwendet werden ausschließlich vorbereitete Testprojekte und Berechtigungen, die auf die jeweilige Laboraufgabe begrenzt sind.
Lernziele
- Sicherheitsanforderungen aus einem Bedrohungsmodell ableiten.
- Automatisierte Prüfungen sinnvoll in eine CI/CD-Pipeline einbauen.
- Komponentenbefunde und Ausnahmen nachvollziehbar bewerten.
- Eine überprüfbare Verbindung zwischen Quellstand, Build und Release herstellen.
Seminarinhalte
Sicherheitsanforderungen und Bedrohungsmodell
- Datenflüsse, Vertrauensgrenzen und schützenswerte Komponenten erfassen.
- Missbrauchsszenarien in konkrete Entwicklungs- und Testanforderungen übersetzen.
- Definition of Done und Zuständigkeiten für sicherheitsrelevante Änderungen festlegen.
Repository und Pipeline absichern
- Reviewregeln, Branch-Schutz und Freigaberechte angemessen konfigurieren.
- Build-Identitäten und Secrets mit minimalen Berechtigungen verwenden.
- Externe Pipelinebausteine, Runner und Build-Umgebungen als Vertrauensgrenzen behandeln.
Sicherheitsprüfungen automatisieren
- SAST, Secret-Scanning und Software Composition Analysis einordnen und ausführen.
- Containerkonfigurationen und ausgelieferte Pakete auf Risiken prüfen.
- Befunde anhand von Reproduzierbarkeit, Kontext und Ausnutzbarkeit priorisieren.
Software-Lieferkette dokumentieren
- Abhängigkeiten fixieren und nachvollziehbare Komponentenlisten erzeugen.
- SBOM und Herkunftsnachweise passend zum ausgelieferten Artefakt erstellen.
- Artefaktintegrität, Signaturprüfung und überprüfbare Release-Zuordnung erproben.
Freigaben und Ausnahmeverfahren
- Qualitätsgrenzen mit Risikoklassen und Eskalationsregeln festlegen.
- Fehlalarme, akzeptierte Risiken und zeitlich begrenzte Ausnahmen unterscheiden.
- Freigaben und technische Nachweise manipulationsgeschützt ablegen.
Schwachstellen im Produktbetrieb
- Neue Komponentenbefunde auf betroffene Produktversionen zurückführen.
- Korrektur, Regressionstest, Update und Kundeninformation koordinieren.
- Entwicklungsprozess und Product-Security-Prozess für wiederkehrende Überprüfungen verbinden.
Praxisübungen
Die Praxisaufgaben werden anhand einer zusammenhängenden Fallstudie schrittweise bearbeitet. Fachliche Entscheidungen und Kontrollnachweise werden gemeinsam überprüft.
- Ein vorbereitetes Repository auschecken und die Datenflüsse der Beispielanwendung erfassen.
- Ein Bedrohungsmodell mit priorisierten Sicherheitsanforderungen erstellen.
- Automatisierte Quellcode- und Komponentenprüfungen in der Testpipeline aktivieren.
- Einen Befund reproduzieren, beheben und durch einen erneuten Lauf überprüfen.
- Eine SBOM und einen Integritätsnachweis dem gebauten Artefakt zuordnen.
- Ein Release mit dokumentiertem Prüfergebnis und begründeter Ausnahmeentscheidung freigeben.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage, ca. 6 h Unterricht pro Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Softwareentwickler, DevOps- und Plattformteams, Security Engineers, technische Projektleitung und Product Security |
| Voraussetzungen: | Praktische Kenntnisse von Git, einer Programmiersprache und grundlegender CI/CD; Grundverständnis von Containern. |
| Schulungsumgebung: | Vom Kunden bereitgestellte isolierte Entwicklungsumgebung mit Git, Containerlaufzeit, CI-System und vorbereiteten Testprojekten; keine produktiven Zugangsdaten. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachliche Einordnung, Demonstrationen, angeleitete Praxisübungen und strukturierte Fallarbeit |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
