Seminarbeschreibung
Sicherheitswerkzeuge allein schaffen noch keinen verlässlichen Freigabeprozess. Es muss feststehen, welche Kontrollen für ein Produkt gelten, wer Ausnahmen entscheidet und welche Informationen eine Entscheidung später nachvollziehbar machen. Das Seminar entwickelt hierfür ein praktikables Organisationsmodell. Technische Anforderungen werden mit Rollen, Gültigkeiten und überprüfbaren Nachweisen verbunden. Das SSDF wird als strukturierender Rahmen verwendet; Reifegrad, tatsächlich umgesetzte Maßnahmen und überprüfte Wirksamkeit bleiben dabei getrennte Betrachtungen.
Eine fortlaufende Fallstudie bildet Entwicklung, Zulieferung, Veröffentlichung und Wartung eines Softwareprodukts ab. Ausgehend von einem begrenzten Produktumfang werden Kontrollanforderungen festgelegt und an vorhandene Arbeitsabläufe angeschlossen. Die Übungen behandeln auch Zuständigkeitslücken, abgelaufene Ausnahmen und widersprüchliche Nachweise. Produktbezogene Anforderungen aus Verträgen oder regulatorischen Vorgaben werden als zusätzliche Eingaben berücksichtigt. Das Seminar konzentriert sich auf die technische und organisatorische Umsetzung; eine einzelne Vorlage oder ein Werkzeugbericht wird nicht als pauschale Konformitätsbestätigung dargestellt.
Inhaltsübersicht
- Geltungsbereich und Schutzbedarf festlegen
- SSDF als Strukturierungshilfe nutzen
- Rollen und Freigaberechte gestalten
- Nachweise entlang eines Releases verknüpfen
- Ausnahmen und Lieferanten steuern
- Wirksamkeit und Verbesserungen bewerten
Seminarinhalte
Modul 1: Geltungsbereich und Schutzbedarf festlegen
Kapitelinhalt: Produkte; Verantwortungsgrenzen; Kritikalität
- Produktbestand, Entwicklungsteams und externe Zulieferungen für einen klar abgegrenzten Betrachtungsumfang erfassen.
- Kritikalität, Datenverarbeitung und Auslieferungswege in abgestufte Anforderungen übersetzen.
- Vertragliche und organisationsinterne Vorgaben mit technischen Maßnahmen verknüpfen und offene Anforderungen kennzeichnen.
Modul 2: SSDF als Strukturierungshilfe nutzen
Kapitelinhalt: Vorbereitung; Schutz; Entwicklung; Reaktion
- Die Themenfelder sicherer Entwicklung mit bestehenden Engineering- und Betriebsprozessen abgleichen.
- Einen Kontrollkatalog erstellen, der Maßnahme, Verantwortlichkeit, Prüfzeitpunkt und erwarteten Nachweis enthält.
- Umsetzungsstände und verbleibende Lücken bewerten, ohne einen Reifegrad automatisch als Zertifizierung zu behandeln.
Modul 3: Rollen und Freigaberechte gestalten
Kapitelinhalt: Zuständigkeit; Vier-Augen-Prinzip; Eskalation
- Produktverantwortung, Plattformbetrieb und Security-Funktion mit eindeutigen Aufgaben und Entscheidungsrechten ausstatten.
- Freigaben für Code, Pipeline-Konfiguration und produktive Veröffentlichung nach Risiko staffeln.
- Vertretung, Eskalation und zeitlich begrenzte Notfallberechtigungen an einer konkreten Entscheidungssituation prüfen.
Modul 4: Nachweise entlang eines Releases verknüpfen
Kapitelinhalt: Versionen; Kontrollergebnisse; Aufbewahrung
- Quellstand, Artefakt-Digest, Prüfberichte und Freigabeentscheidung zu einem konsistenten Release-Nachweis verbinden.
- Authentizität, Integrität, Vollständigkeit und Zugriffsschutz von Nachweisen getrennt bewerten.
- Aufbewahrung und Zugriff so gestalten, dass historische Entscheidungen später anhand des damaligen Stands überprüft werden können.
Modul 5: Ausnahmen und Lieferanten steuern
Kapitelinhalt: Restrisiko; Befristung; Komponentenannahme
- Ausnahmen mit fachlicher Begründung, Risikoverantwortung und Ablaufdatum dokumentieren und Wiedervorlagen organisieren.
- Anforderungen an externe Komponenten nach Produktbezug, Updateversorgung und nachvollziehbarer Herkunft festlegen.
- Unvollständige SBOMs, widersprüchliche Sicherheitsangaben und fehlende Wartungszusagen in einen geregelten Klärungsprozess überführen.
Modul 6: Wirksamkeit und Verbesserungen bewerten
Kapitelinhalt: Stichproben; Kennzahlen; Maßnahmenpflege
- Kontrollabdeckung und tatsächliche Sperrwirkung anhand einer Auswahl realitätsnaher Releases untersuchen.
- Bearbeitungszeiten, abgelaufene Ausnahmen und wiederkehrende Fehler als Steuerungsinformationen einordnen.
- Einen priorisierten Verbesserungsplan mit überprüfbaren Terminen, Verantwortlichen und Akzeptanzkriterien erstellen.
Praxisworkshop
Die Übungsschritte bauen aufeinander auf und werden an der vorbereiteten Laborumgebung durchgeführt.
- Die bereitgestellte Produktlandschaft abgrenzen und ihre wichtigsten Lieferwege bestimmen.
- Einen risikobasierten Kontrollkatalog mit Verantwortlichkeiten und Nachweisanforderungen erarbeiten.
- Für ein Beispielrelease Quellstand, Prüfungen, Artefakt und Freigabe konsistent zusammenführen.
- Eine befristete Ausnahme und einen Fall unvollständiger Lieferantenangaben bearbeiten.
- Die Kontrollwirkung anhand einer Stichprobe bewerten und daraus einen überprüfbaren Verbesserungsauftrag formulieren.
Schulungsumgebung
Die Schulungsumgebung wird vom Kunden bereitgestellt. Browser, Tabellen- oder Textverarbeitung sowie vorbereitete Fallstudien, Release-Daten und Beispielnachweise. Vertrauliche Unternehmensdaten sind für die Übungen nicht erforderlich.
Die Übungen werden schrittweise angeleitet. Konfiguration, erwartetes Verhalten und kontrollierte Fehlersituationen werden gemeinsam ausgewertet. Die Werkzeugstände werden vor Beginn auf Kompatibilität geprüft.
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Informationssicherheit, technische Leitung, Produktverantwortliche, DevSecOps-Verantwortliche, interne Revision und Qualitätsmanagement |
| Voraussetzungen: | Verständnis von Softwareentwicklung und CI/CD; DevSecOps-Grundkenntnisse oder Teilnahme am Grundlagenseminar; Programmierung ist für die Fallstudien nicht erforderlich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, schrittweise angeleitete Übungen und Fallarbeit mit Auswertung |
| Schulungsumgebung: | Wird vom Kunden bereitgestellt; erforderliche Systeme und Zugänge werden vorab abgestimmt |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch; bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, Teilnahmebescheinigung |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
