Seminar OpenBMC Software Supply Chain, SBOM und Vulnerability Management

Das Seminar behandelt die Nachweisbarkeit und Absicherung der OpenBMC-Softwarelieferkette. Quellstände, Abhängigkeiten, Lizenzen, reproduzierbare Builds, Manifeste, SBOM, Signaturen, Provenance, CVE-Zuordnung, Priorisierung, Patchmanagement und Freigaben werden in einen steuerbaren Lifecycle überführt.

Inhaltsübersicht

  • Lernziele und fachliche Einordnung
  • Schrittweise Seminarinhalte
  • Praxisübungen und Laborszenarien
  • Zielgruppe und Voraussetzungen
  • Didaktik und Arbeitsweise

Lernziele

  • Softwarebestand und Herkunft eines OpenBMC-Images nachvollziehbar erfassen.
  • SBOM- und Lizenzinformationen aus Buildartefakten ableiten und prüfen.
  • Build- und Releaseartefakte signieren und eindeutig versionieren.
  • Schwachstellen bewerten, priorisieren, beheben und nachtesten.
  • Ausnahmen, Nachweise und Produktfreigaben in einen Governance-Prozess integrieren.

Schrittweise Seminarinhalte

1. Lieferkettenmodell und Verantwortungen

Schwerpunkt: Upstream-Projekte, OpenBMC-Layers, Hersteller-Layer, Quellarchive, Patches, Toolchain, Buildsystem, Artefaktablage und Lieferanten.

  1. Ausgangslage, Schutzbedarf, Abhängigkeiten und messbare Zielkriterien für den Themenblock „Lieferkettenmodell und Verantwortungen“ erfassen.
  2. Relevante Komponenten, Datenobjekte, Rollen und Schnittstellen anhand von Upstream-Projekte, OpenBMC-Layers, Hersteller-Layer, Quellarchive, Patches, Toolchain, Buildsystem, Artefaktablage und Lieferanten modellieren.
  3. Die erforderliche Konfiguration, Implementierung oder Prozessfolge in der Laborumgebung schrittweise umsetzen und nachvollziehbar dokumentieren.
  4. Funktion, Berechtigungen, Protokollierung, Ressourcenverhalten und Fehlerreaktionen mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis eine vollständige Herkunfts- und Verantwortungsmatrix erstellen, fachlich abnehmen und in einen wiederholbaren Standard überführen.

2. Reproduzierbarer Build und Quellnachweis

Schwerpunkt: Commitstände, Locking, Mirrors, Checksums, Shared State, Buildparameter, Buildhistory, Manifeste und Wiederholungsprüfung.

  1. Ausgangslage, Schutzbedarf, Abhängigkeiten und messbare Zielkriterien für den Themenblock „Reproduzierbarer Build und Quellnachweis“ erfassen.
  2. Relevante Komponenten, Datenobjekte, Rollen und Schnittstellen anhand von Commitstände, Locking, Mirrors, Checksums, Shared State, Buildparameter, Buildhistory, Manifeste und Wiederholungsprüfung modellieren.
  3. Die erforderliche Konfiguration, Implementierung oder Prozessfolge in der Laborumgebung schrittweise umsetzen und nachvollziehbar dokumentieren.
  4. Funktion, Berechtigungen, Protokollierung, Ressourcenverhalten und Fehlerreaktionen mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis einen eindeutig reproduzierbaren Buildnachweis erstellen, fachlich abnehmen und in einen wiederholbaren Standard überführen.

3. Komponenten- und Lizenzinventar

Schwerpunkt: Packages, Versionsstände, transitive Abhängigkeiten, statische Bibliotheken, Firmwareblobs, Lizenztexte, Ausnahmen und Pflichten.

  1. Ausgangslage, Schutzbedarf, Abhängigkeiten und messbare Zielkriterien für den Themenblock „Komponenten- und Lizenzinventar“ erfassen.
  2. Relevante Komponenten, Datenobjekte, Rollen und Schnittstellen anhand von Packages, Versionsstände, transitive Abhängigkeiten, statische Bibliotheken, Firmwareblobs, Lizenztexte, Ausnahmen und Pflichten modellieren.
  3. Die erforderliche Konfiguration, Implementierung oder Prozessfolge in der Laborumgebung schrittweise umsetzen und nachvollziehbar dokumentieren.
  4. Funktion, Berechtigungen, Protokollierung, Ressourcenverhalten und Fehlerreaktionen mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis ein belastbares Software- und Lizenzinventar erstellen, fachlich abnehmen und in einen wiederholbaren Standard überführen.

4. SBOM-Erzeugung und Qualität

Schwerpunkt: Formate, Package- und File-Ebene, Identifikatoren, Beziehungen, Hashes, Supplier, fehlende Komponenten, Validierung und Aufbewahrung.

  1. Ausgangslage, Schutzbedarf, Abhängigkeiten und messbare Zielkriterien für den Themenblock „SBOM-Erzeugung und Qualität“ erfassen.
  2. Relevante Komponenten, Datenobjekte, Rollen und Schnittstellen anhand von Formate, Package- und File-Ebene, Identifikatoren, Beziehungen, Hashes, Supplier, fehlende Komponenten, Validierung und Aufbewahrung modellieren.
  3. Die erforderliche Konfiguration, Implementierung oder Prozessfolge in der Laborumgebung schrittweise umsetzen und nachvollziehbar dokumentieren.
  4. Funktion, Berechtigungen, Protokollierung, Ressourcenverhalten und Fehlerreaktionen mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis eine vollständige und prüfbare SBOM erstellen, fachlich abnehmen und in einen wiederholbaren Standard überführen.

5. Signatur, Provenance und Release

Schwerpunkt: Image- und Manifest-Signatur, Schlüsselrollen, Build Attestation, Provenance, Prüfsummen, Releasefreigabe und Verifikation.

  1. Ausgangslage, Schutzbedarf, Abhängigkeiten und messbare Zielkriterien für den Themenblock „Signatur, Provenance und Release“ erfassen.
  2. Relevante Komponenten, Datenobjekte, Rollen und Schnittstellen anhand von Image- und Manifest-Signatur, Schlüsselrollen, Build Attestation, Provenance, Prüfsummen, Releasefreigabe und Verifikation modellieren.
  3. Die erforderliche Konfiguration, Implementierung oder Prozessfolge in der Laborumgebung schrittweise umsetzen und nachvollziehbar dokumentieren.
  4. Funktion, Berechtigungen, Protokollierung, Ressourcenverhalten und Fehlerreaktionen mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis einen nachweisbaren Artefakt- und Freigabeprozess erstellen, fachlich abnehmen und in einen wiederholbaren Standard überführen.

6. CVE-Erkennung und Priorisierung

Schwerpunkt: CVE-Daten, betroffene Version, tatsächlich erreichbarer Code, Exploitierbarkeit, Schweregrad, Produktkontext, False Positives und Fristen.

  1. Ausgangslage, Schutzbedarf, Abhängigkeiten und messbare Zielkriterien für den Themenblock „CVE-Erkennung und Priorisierung“ erfassen.
  2. Relevante Komponenten, Datenobjekte, Rollen und Schnittstellen anhand von CVE-Daten, betroffene Version, tatsächlich erreichbarer Code, Exploitierbarkeit, Schweregrad, Produktkontext, False Positives und Fristen modellieren.
  3. Die erforderliche Konfiguration, Implementierung oder Prozessfolge in der Laborumgebung schrittweise umsetzen und nachvollziehbar dokumentieren.
  4. Funktion, Berechtigungen, Protokollierung, Ressourcenverhalten und Fehlerreaktionen mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis einen risikobasierten Bewertungsprozess erstellen, fachlich abnehmen und in einen wiederholbaren Standard überführen.

7. Patch-, Backport- und Ausnahmeprozess

Schwerpunkt: Upstream-Fix, Cherry-Pick, Backport, Konfigurationsmitigation, Test, Regression, Risikoakzeptanz, Laufzeit und Review.

  1. Ausgangslage, Schutzbedarf, Abhängigkeiten und messbare Zielkriterien für den Themenblock „Patch-, Backport- und Ausnahmeprozess“ erfassen.
  2. Relevante Komponenten, Datenobjekte, Rollen und Schnittstellen anhand von Upstream-Fix, Cherry-Pick, Backport, Konfigurationsmitigation, Test, Regression, Risikoakzeptanz, Laufzeit und Review modellieren.
  3. Die erforderliche Konfiguration, Implementierung oder Prozessfolge in der Laborumgebung schrittweise umsetzen und nachvollziehbar dokumentieren.
  4. Funktion, Berechtigungen, Protokollierung, Ressourcenverhalten und Fehlerreaktionen mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis einen kontrollierten Schwachstellenbehandlungsweg erstellen, fachlich abnehmen und in einen wiederholbaren Standard überführen.

8. Monitoring, Bericht und Lifecycle

Schwerpunkt: neue Meldungen, Komponentenabgleich, KPIs, Release-Sperre, Kundeninformation, Supportende, Archivierung und Auditnachweis.

  1. Ausgangslage, Schutzbedarf, Abhängigkeiten und messbare Zielkriterien für den Themenblock „Monitoring, Bericht und Lifecycle“ erfassen.
  2. Relevante Komponenten, Datenobjekte, Rollen und Schnittstellen anhand von neue Meldungen, Komponentenabgleich, KPIs, Release-Sperre, Kundeninformation, Supportende, Archivierung und Auditnachweis modellieren.
  3. Die erforderliche Konfiguration, Implementierung oder Prozessfolge in der Laborumgebung schrittweise umsetzen und nachvollziehbar dokumentieren.
  4. Funktion, Berechtigungen, Protokollierung, Ressourcenverhalten und Fehlerreaktionen mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis einen kontinuierlichen Product-Security-Betriebszyklus erstellen, fachlich abnehmen und in einen wiederholbaren Standard überführen.

Praxisübungen und Laborszenarien

  • Erstellung eines Komponenten- und Herkunftsmodells für ein Beispielimage.
  • Auswertung eines Buildmanifests und Ableitung einer SBOM-Qualitätsprüfung.
  • Bewertung mehrerer CVE-Fälle anhand von Version, Konfiguration und Produktkontext.
  • Entwurf eines Patch-, Ausnahme- und Releasefreigabeprozesses.

Zielgruppe und Voraussetzungen

Zielgruppe: Product Security, OpenBMC- und Embedded-Linux-Entwicklung, Build- und Release-Management, Compliance, Einkauf und technische Produktverantwortung.

Voraussetzungen: Yocto- und OpenBMC-Grundlagen, Versionsverwaltung sowie Verständnis von Softwarepaketen, Lizenzen und Schwachstellenmanagement.

Didaktik und Arbeitsweise

Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Konfigurationsschritte, praktische Übungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe reproduzierbar bleiben und in technische Standards oder Runbooks überführt werden können.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Product Security, OpenBMC- und Embedded-Linux-Entwicklung, Build- und Release-Management, Compliance, Einkauf und technische Produktverantwortung
Voraussetzungen: Yocto- und OpenBMC-Grundlagen, Versionsverwaltung sowie Verständnis von Softwarepaketen, Lizenzen und Schwachstellenmanagement
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Bern 2 Tage
Luzern 2 Tage
Inhaus / Firmenseminar 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben