Seminar OpenChain: Security Assurance nach ISO/IEC 18974

Bekannte Schwachstellen müssen einem konkreten Produktstand zugeordnet, bewertet und nachvollziehbar bearbeitet werden. Das Seminar behandelt die organisatorischen und technischen Schnittstellen eines Security-Assurance-Programms nach OpenChain ISO/IEC 18974:2023. Die Fallarbeit beginnt mit einem definierten Komponentenbestand und reicht bis zur Entscheidung über eine geeignete Maßnahme.

Im Mittelpunkt stehen belastbare Zuständigkeiten, die Bewertung widersprüchlicher Meldungen und die Fortführung des Verfahrens nach einer Auslieferung. Sicherheitsrelevanz, tatsächliche Betroffenheit und Priorität werden bewusst getrennt erfasst. Vorbereitete Beispieldaten ermöglichen eine kontrollierte Bearbeitung ohne Eingriff in produktive Systeme. Eine Konformität des Programms ist keine Zusage, dass ein Produkt frei von Schwachstellen ist.

Lernziele

  • Die Aufgaben eines Security-Assurance-Programms organisatorisch verankern.
  • Schwachstellenmeldungen mit einem versionierten Komponentenbestand verknüpfen.
  • Bewertungen, Maßnahmen und begründete Ausnahmen dokumentieren.
  • Überwachung und Kommunikation nach der Auslieferung in den Prozess aufnehmen.

Zielgruppe

Produktsicherheit, PSIRT-Teams, DevSecOps, Qualitätsmanagement, OSPO-Teams und technische Verantwortliche für Softwarelieferungen.

Voraussetzungen

Grundkenntnisse zu Softwarekomponenten, SBOMs und Schwachstellenmeldungen; Verständnis betrieblicher Freigabeprozesse. Keine Erfahrung mit Angriffstechniken erforderlich.

Seminarinhalte

1. Programm und Verantwortungsmodell

  • Geltungsbereich, Schnittstellen zu Lizenzmanagement und Sicherheitsorganisation bestimmen.
  • Verantwortung für Erkennung, Bewertung, Freigabe und Kommunikation zuordnen.
  • Kompetenz, verfügbare Ressourcen und überprüfbare Bearbeitungsziele festlegen.

2. Komponentenbestand als Arbeitsgrundlage

  • SBOM-Angaben mit ausgelieferten Versionen und Produktvarianten verbinden.
  • Unsichere Paketzuordnungen und fehlende Informationen als offene Punkte erfassen.
  • Bestand und relevante Aufzeichnungen für spätere Nachprüfungen verfügbar halten.

3. Meldungen prüfen und priorisieren

  • Bekannte Meldungen anhand von Komponente, Version und Einsatzkontext zuordnen.
  • Technischen Schweregrad und produktspezifische Bewertung getrennt dokumentieren.
  • Doppelte Meldungen, unklare Treffer und widersprüchliche Angaben nachvollziehbar bearbeiten.

4. Maßnahmen und Freigabe

  • Update, Austausch, Konfigurationsänderung und weitere Maßnahmen am Beispiel bewerten.
  • Restrisiken und Ausnahmen mit zuständiger Entscheidung und Wiedervorlage versehen.
  • Die Prüfung der Maßnahme vor einer Freigabe an nachvollziehbaren Kriterien ausrichten.

5. Überwachung nach der Veröffentlichung

  • Neue Meldungen auf bereits ausgelieferte Produktstände zurückführen.
  • Kommunikationswege für Kundenrückfragen und Sicherheitsinformationen organisieren.
  • Bearbeitungsstand und erforderliche Folgeschritte im Vorgang nachhalten.

6. Programmnachweise und Fallreview

  • Eine bearbeitete Meldung vom Erstfund bis zur Entscheidung nachverfolgen.
  • Lücken in Zuständigkeit, Dokumentation oder Durchführung gezielt identifizieren.
  • Verbesserungen aus dem Fall in Arbeitsanweisungen und Prüfkriterien übernehmen.

Praktische Übungen

  1. Eine vorbereitete SBOM mit mehreren Sicherheitsmeldungen abgleichen.
  2. Die tatsächliche Betroffenheit pro Beispielkomponente begründen und Unsicherheiten kennzeichnen.
  3. Eine Maßnahme und eine dokumentierte Ausnahme mit zuständiger Freigabe bearbeiten.
  4. Eine neue Meldung nach der Auslieferung in denselben Prozess aufnehmen und die Kommunikation vorbereiten.

Arbeitsumgebung

Die Fallarbeit verwendet vorbereitete Projektunterlagen und Beispieldaten. Für die Bearbeitung stehen Textverarbeitung, Tabellenkalkulation und ein Browser in der vom Auftraggeber bereitgestellten Arbeitsumgebung zur Verfügung.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 2 Tage mit ca. 6 Unterrichtsstunden pro Tag; Beginn am ersten Tag um 10:00 Uhr; weitere Tage um 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Produktsicherheit, PSIRT-Teams, DevSecOps, Qualitätsmanagement, OSPO-Teams und technische Verantwortliche für Softwarelieferungen.
Voraussetzungen: Grundkenntnisse zu Softwarekomponenten, SBOMs und Schwachstellenmeldungen; Verständnis betrieblicher Freigabeprozesse. Keine Erfahrung mit Angriffstechniken erforderlich.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachliche Einführung, moderierte Fallarbeit, Gruppenübungen und strukturierte Reviews
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
Kontakt: Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Bern 2 Tage
Luzern 2 Tage
Inhaus / Firmenseminar 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben