Seminar CI/CD-Pipelines absichern – GitLab CI und GitHub Actions

Seminarbeschreibung

Automatisierte Build- und Deployment-Prozesse verfügen häufig über weitreichende Zugriffe auf Quellcode, Paketquellen, Registries und Zielumgebungen. Das Seminar untersucht diese Berechtigungen entlang einer vollständigen Lieferstrecke und entwickelt daraus eine belastbare Trennung zwischen ungeprüften Änderungen, vertrauenswürdigen Builds und freigegebenen Releases. Im Mittelpunkt stehen sowohl die Konfiguration der Plattform als auch die Regeln innerhalb der Pipeline. Ein erfolgreich ausgeführter Job wird dabei konsequent von einer tatsächlich autorisierten Veröffentlichung unterschieden.

Die praktische Umsetzung erfolgt schwerpunktmäßig mit GitLab CI. Ausgewählte Workflows in GitHub Actions machen Unterschiede bei Ereignissen, Berechtigungen und wiederverwendbaren Komponenten sichtbar. Dazu werden fehlerhafte Laborpipelines analysiert, schrittweise gehärtet und durch kontrollierte Negativtests überprüft. Die Übungen behandeln auch das Verhalten bei ausfallenden Prüfwerkzeugen, unzulässigen Artefakten und Änderungen aus nicht vertrauenswürdigen Branches. Fortgeschrittene Unternehmensfunktionen werden nur eingesetzt, wenn die vereinbarte Edition sie bereitstellt; grundlegende Kontrollen werden mit allgemein verfügbaren Mechanismen aufgebaut.

Inhaltsübersicht

  1. Vertrauensgrenzen und Pipeline-Architektur
  2. Runner und Ausführungsumgebungen härten
  3. Job-Identitäten und Berechtigungen begrenzen
  4. Fremdkomponenten und Pipeline-Code kontrollieren
  5. Release-Gates und Artefaktübergaben
  6. Überwachung und Wiederherstellbarkeit

Seminarinhalte

Modul 1: Vertrauensgrenzen und Pipeline-Architektur

Kapitelinhalt: Ereignisse; Datenflüsse; Freigabepunkte

  • Quellcode, Pipeline-Konfiguration, Runner, Caches und Artefaktspeicher als getrennte Schutzbereiche erfassen und ihre Zugriffe dokumentieren.
  • Merge Requests, Pull Requests, Branch-Builds und Release-Ereignisse nach Herkunft und Vertrauensniveau unterscheiden.
  • Build, Test und Veröffentlichung so trennen, dass ungeprüfter Code keine privilegierten Freigabeschritte ausführen kann.

Modul 2: Runner und Ausführungsumgebungen härten

Kapitelinhalt: Isolation; Lebensdauer; Netzwerkzugriffe

  • Shell- und Container-Ausführung hinsichtlich gemeinsam genutzter Dateisysteme, Prozessrechte und Zugriffsmöglichkeiten auf den Host bewerten.
  • Kurzlebige Runner, getrennte Arbeitsverzeichnisse und begrenzte Netzwerkverbindungen für unterschiedliche Vertrauenszonen entwerfen.
  • Caches und Arbeitsverzeichnisse nach Jobs kontrolliert behandeln; privilegierte Container und den Docker-Socket als besonders kritische Zugriffe erkennen.

Modul 3: Job-Identitäten und Berechtigungen begrenzen

Kapitelinhalt: Token; geschützte Variablen; OIDC

  • Job-Token und Servicekonten auf benötigte Projekte, Aktionen und Umgebungen beschränken und Berechtigungen praktisch überprüfen.
  • Geschützte Variablen und Umgebungsfreigaben mit dem tatsächlichen Ausführungskontext abgleichen; Maskierung von Zugriffsschutz unterscheiden.
  • Kurzlebige Zugriffe mit OIDC einordnen und die Bindung an Repository, Branch oder Deployment-Umgebung nachvollziehen.

Modul 4: Fremdkomponenten und Pipeline-Code kontrollieren

Kapitelinhalt: Actions; Includes; Eingabedaten

  • Externe Actions und wiederverwendbare Workflows an überprüfte unveränderliche Revisionen binden und Aktualisierungen über Reviews steuern.
  • GitLab-Includes und Container-Images auf definierte Revisionen beziehungsweise Digests festlegen und ihre Herkunft prüfen.
  • Ungeprüfte Ereignisdaten von Shell-Code trennen und unbeabsichtigte Ausführung durch unsichere Variablenübernahme verhindern.

Modul 5: Release-Gates und Artefaktübergaben

Kapitelinhalt: Prüfstatus; Freigaben; Digest-Bindung

  • Fehlgeschlagene Prüfungen, technische Scannerfehler und bewusst genehmigte Ausnahmen als unterschiedliche Zustände behandeln.
  • Das getestete Artefakt unverändert zwischen Stufen übergeben und eine Veröffentlichung an seinen Digest binden.
  • Freigaben und Ausnahmen mit Verantwortlichen, Gültigkeit und nachvollziehbarer Dokumentation in den Ablauf integrieren.

Modul 6: Überwachung und Wiederherstellbarkeit

Kapitelinhalt: Audit-Ereignisse; Baselines; Wiederanlauf

  • Änderungen an Runnern, Berechtigungen und Pipeline-Konfigurationen als sicherheitsrelevante Ereignisse erfassen.
  • Eine gehärtete Pipeline mit kontrollierten Fehlerfällen überprüfen und Abweichungen von der erwarteten Schutzwirkung analysieren.
  • Wiederanlauf aus überprüftem Quellstand und bekannten Werkzeugversionen vorbereiten und Notfallzugriffe zeitlich begrenzen.

Praxisworkshop

Die Übungsschritte bauen aufeinander auf und werden an der vorbereiteten Laborumgebung durchgeführt.

  1. Die vorbereitete Lieferstrecke einschließlich Runnern, Token und Veröffentlichungszielen inventarisieren.
  2. Einen ungeprüften Branch ausführen und die erreichbaren Ressourcen anhand vorgegebener Prüfungen feststellen.
  3. Runner-Zonen, Job-Berechtigungen und unveränderliche Abhängigkeiten konfigurieren.
  4. Eine Freigabestufe ergänzen und die Bindung zwischen Testergebnis und veröffentlichtem Artefakt kontrollieren.
  5. Negativtests wiederholen und nachweisen, dass unzulässige Veröffentlichungen sowie technische Prüfungsfehler den Release stoppen.

Schulungsumgebung

Die Schulungsumgebung wird vom Kunden bereitgestellt. Vorbereitete GitLab-Instanz mit getrennten Labor-Runnern, Test-Registry und Beispielprojekt; für Vergleichsübungen ein vom Kunden freigegebenes GitHub-Testrepository. Konten, Rollen und gegebenenfalls benötigte Editionsfunktionen werden vorab abgestimmt.

Die Übungen werden schrittweise angeleitet. Konfiguration, erwartetes Verhalten und kontrollierte Fehlersituationen werden gemeinsam ausgewertet. Die Werkzeugstände werden vor Beginn auf Kompatibilität geprüft.

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: DevOps Engineers, Plattformadministration, Build- und Release-Engineering, Application Security
Voraussetzungen: Sicherer Umgang mit Git, Linux-Shell und YAML; praktische Erfahrung mit mindestens einer CI/CD-Plattform; Container-Grundkenntnisse
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, schrittweise angeleitete Übungen und Fallarbeit mit Auswertung
Schulungsumgebung: Wird vom Kunden bereitgestellt; erforderliche Systeme und Zugänge werden vorab abgestimmt
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch; bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, Teilnahmebescheinigung
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Bern 3 Tage
Luzern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben