Seminar DevSecOps Kompakt – Software Supply Chain Security in der Praxis

Seminarbeschreibung

Das Kompaktseminar vermittelt einen durchgängigen Blick auf sichere Softwarelieferung und die Auswahl geeigneter Kontrollen. Alle wesentlichen Themen der Fachseminare werden in einer vorbereiteten Lieferstrecke miteinander verbunden. Dadurch wird sichtbar, welche Entscheidungen bereits bei Quellcode und Abhängigkeiten fallen, welche Nachweise beim Build entstehen und welche Prüfungen vor einer Veröffentlichung erforderlich sind. Der Schwerpunkt liegt auf fachlicher Orientierung und auf gezielten praktischen Erfahrungen an den entscheidenden Übergaben.

Angeleitete Übungen behandeln ein kleines Bedrohungsmodell, eine eingeschränkte Job-Berechtigung, eine Komponentenbewertung und die Prüfung eines signierten Artefakts. Weitere Bausteine werden anhand nachvollziehbarer Demonstrationen und Fallarbeit erschlossen. Die komprimierte Durchführung ermöglicht eine begründete Auswahl weiterer Vertiefungen und eine realistische Planung erster Maßnahmen. Sie enthält keine vollständige Implementierung sämtlicher Werkzeuge. Für die eigenständige Entwicklung komplexer Prüfregeln oder den Aufbau einer umfassend abgesicherten Plattform sind die passenden Fach- beziehungsweise Intensivseminare vorgesehen.

Inhaltsübersicht

  1. Lieferkette, Risiken und Verantwortung
  2. CI/CD und automatisierte Zugriffe
  3. Abhängigkeiten, SBOM und VEX
  4. Container, Signaturen und Build-Nachweise
  5. Security Testing und Policy as Code
  6. Freigabe, Vorfall und nächste Umsetzungsschritte

Seminarinhalte

Modul 1: Lieferkette, Risiken und Verantwortung

Kapitelinhalt: DevSecOps; Threat Modeling; Rollen

  • Quellcode, externe Komponenten, Build und Veröffentlichung als zusammenhängenden Prozess erfassen.
  • Vertrauensgrenzen und drei prioritäre Risiken für das Beispielprojekt bestimmen.
  • Verantwortlichkeiten und ausgewählte Kontrollanforderungen in einem einfachen Governance-Modell festhalten.

Modul 2: CI/CD und automatisierte Zugriffe

Kapitelinhalt: Runner; Secrets; Workload Identity

  • Ungeprüfte Änderungen von privilegierten Freigabeschritten unterscheiden und eine Job-Berechtigung gezielt begrenzen.
  • Statische Geheimnisse, verschlüsselte Konfigurationen und kurzlebige Workload-Zugriffe vergleichen.
  • Das Verhalten einer vorbereiteten Pipeline bei erlaubtem Zugriff und unzulässigem Ausführungskontext nachvollziehen.

Modul 3: Abhängigkeiten, SBOM und VEX

Kapitelinhalt: SCA; Bestand; Betroffenheit

  • Direkte und transitive Abhängigkeiten eines Beispielprojekts anhand vorbereiteter Daten auswerten.
  • Eine SBOM auf eindeutige Komponenten- und Versionsangaben prüfen und CycloneDX sowie SPDX einordnen.
  • Eine konkrete Betroffenheitsbewertung von einem ungeprüften Scannerbefund unterscheiden und ihren Geltungsbereich festhalten.

Modul 4: Container, Signaturen und Build-Nachweise

Kapitelinhalt: Images; Registry; Provenance

  • Wichtige Image-Härtungen sowie die Trennung ungeprüfter und freigegebener Registry-Artefakte erkennen.
  • Eine vorbereitete Cosign-Signatur mit begrenzter Identitäts- und Ausstellerregel überprüfen.
  • Provenance und SLSA in den Vertrauensaufbau einordnen und die Grenzen einer gültigen Signatur benennen.

Modul 5: Security Testing und Policy as Code

Kapitelinhalt: SAST/DAST; APIs; IaC/GitOps

  • Statische und dynamische Prüfungen nach Einsatzpunkt, Testabdeckung und Grenzen unterscheiden.
  • Das Ergebnis einer vorbereiteten API-Prüfung und einer Konfigurationsrichtlinie fachlich auswerten.
  • Eine geeignete Freigaberegel sowie das Verhalten bei technischen Prüfungsfehlern nachvollziehen.

Modul 6: Freigabe, Vorfall und nächste Umsetzungsschritte

Kapitelinhalt: Nachweise; Eindämmung; Wiederanlauf

  • Quellstand, Bestand, Artefakt und Freigabe zu einem konsistenten Beispielrelease verbinden.
  • Einen begrenzten Lieferkettenvorfall anhand vorgegebener Informationen einstufen und erste Maßnahmen priorisieren.
  • Einen überprüften Wiederanlauf und einen begrenzten Einführungsauftrag mit klaren Verantwortlichen planen.

Praxisworkshop

Die Übungsschritte bauen aufeinander auf und werden an der vorbereiteten Laborumgebung durchgeführt.

  1. Die vorbereitete Lieferstrecke durchlaufen und ihre wichtigsten Vertrauensgrenzen markieren.
  2. Eine Job-Berechtigung einschränken und einen passenden negativen Prüffall ausführen.
  3. SBOM und SCA-Befund auf dieselbe Produktversion beziehen und eine begründete Betroffenheit festhalten.
  4. Eine Artefaktsignatur mit den vorgesehenen Vertrauensregeln prüfen und den unzulässigen Vergleichsfall abweisen.
  5. Im Vorfallsszenario Sperr- und Wiederanlaufentscheidungen treffen und geeignete fachliche Vertiefungen auswählen.

Schulungsumgebung

Die Schulungsumgebung wird vom Kunden bereitgestellt. Vollständig vorbereitete Beispielpipeline mit Linux-Arbeitsplatz, Testartefakten, Scanberichten, SBOMs und Signaturnachweisen. Weiterführende Werkzeuge sind für Demonstrationen eingerichtet; eine individuelle Neuinstallation ist nicht Teil des Seminars.

Die Übungen werden schrittweise angeleitet. Konfiguration, erwartetes Verhalten und kontrollierte Fehlersituationen werden gemeinsam ausgewertet. Die Werkzeugstände werden vor Beginn auf Kompatibilität geprüft.

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Technische Projektleitung, erfahrene Entwicklung und Administration, DevOps-Teams sowie Security-Verantwortliche mit Orientierungsbedarf über die gesamte Lieferkette
Voraussetzungen: Grundkenntnisse in Git, CI/CD und Containern sowie Verständnis von Softwareentwicklung; Linux-Basiskenntnisse für die angeleiteten Übungen
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, schrittweise angeleitete Übungen und Fallarbeit mit Auswertung
Schulungsumgebung: Wird vom Kunden bereitgestellt; erforderliche Systeme und Zugänge werden vorab abgestimmt
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch; bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, Teilnahmebescheinigung
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Bern 3 Tage
Luzern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben