Seminar SPDX: SBOMs erstellen und validieren

Eine Software Bill of Materials ist nur dann belastbar, wenn sie zu einem klar bezeichneten Softwarestand gehört und ihr Erfassungsumfang bekannt ist. Das Seminar vermittelt die Erstellung und Prüfung solcher Stücklisten mit SPDX. Die praktischen Arbeiten verwenden SPDX 2.3 und stellen den Bezug zum neueren Datenmodell von SPDX 3.0.1 her.

Ein kleines Softwareprojekt und ein vorbereitetes Containerartefakt dienen als vergleichbare Untersuchungsobjekte. Komponentenlisten aus unterschiedlichen Erfassungspunkten werden gegenübergestellt und um kontrollierte Angaben ergänzt. Geprüft werden neben der formalen Struktur auch Identität, Beziehungen, Versionsbezug und erkannte Erfassungslücken. Die Übungen zeigen, weshalb eine syntaktisch gültige SBOM keine vollständige Erfassung sämtlicher Bestandteile und keine Freigabe der enthaltenen Software garantiert.

Lernziele

  • Den Umfang einer SBOM passend zu einem Prüfzweck festlegen.
  • Ein Softwareartefakt mit nachvollziehbaren Metadaten und Komponentenbeziehungen beschreiben.
  • Formale und fachliche Qualitätsmängel gezielt erkennen und korrigieren.
  • SBOM-Prüfungen als wiederholbaren Bestandteil einer Auslieferung vorbereiten.

Zielgruppe

Entwicklung, DevOps, Plattformbetrieb, Softwarearchitektur, Produktsicherheit und technische Compliance-Teams.

Voraussetzungen

Sicherer Umgang mit Dateien, Kommandozeile und JSON; Grundkenntnisse in Git und Paketverwaltung. Containergrundlagen sind für den zweiten Übungsfall hilfreich.

Seminarinhalte

1. Prüfzweck und Erfassungsgrenze

  • Quellcode-, Build- und Artefaktsicht anhand desselben Beispielprojekts vergleichen.
  • Produktversion, Varianten und tatsächlich untersuchte Dateien eindeutig festhalten.
  • Direkte und transitive Abhängigkeiten sowie nicht erfasste Bereiche dokumentieren.

2. Eine SPDX-2.3-SBOM erzeugen

  • Eine vorbereitete Generatorumgebung für Projekt und Containerartefakt bedienen.
  • Dokumentinformationen, Paketangaben und relevante Prüfsummen am Beispiel untersuchen.
  • Werkzeugstand, Eingabeartefakt und Erfassungsmethode für die Wiederholung festhalten.

3. Identitäten und Beziehungen prüfen

  • Namen, Versionen, Package URLs und weitere Identifikatoren fachlich abgleichen.
  • Abhängigkeiten und Zugehörigkeit von Komponenten konsistent modellieren.
  • Unklare Zuordnungen und doppelte Einträge mit begründeten Entscheidungen behandeln.

4. Syntax und Semantik validieren

  • Formatfehler mit passenden Parsern und versionsbezogenen Prüfwerkzeugen erkennen.
  • Beziehungen auf nicht vorhandene Elemente und widersprüchliche Angaben untersuchen.
  • Fachliche Zusatzregeln für Vollständigkeit und Artefaktbezug getrennt prüfen.

5. Änderungen und Lieferanten-SBOMs vergleichen

  • Zwei Releases nach hinzugefügten, entfernten und geänderten Komponenten vergleichen.
  • Unterschiede zwischen zwei Erfassungswerkzeugen auf ihre Ursache zurückführen.
  • Eine externe Zulieferung anhand vorab definierter Qualitätskriterien abnehmen.

6. Freigabe und Weiterverarbeitung

  • SBOM, Artefakt und Prüfprotokoll versioniert miteinander verbinden.
  • Abnahmebedingungen und Fehlerfälle für eine spätere Pipelineintegration formulieren.
  • Auswirkungen einer Umstellung auf SPDX 3 für die eigene Austauschstrecke einordnen.

Praktische Übungen

  1. Für ein vorgegebenes Release die Untersuchungsgrenze und erwarteten Bestandteile festlegen.
  2. Eine SBOM erzeugen und mit dem vorbereiteten Referenzbestand vergleichen.
  3. Eingebaute Fehler in Identifikatoren, Beziehungen und Versionsangaben lokalisieren und berichtigen.
  4. Ein zweites Release prüfen und Änderungen in einem nachvollziehbaren Abnahmeprotokoll dokumentieren.

Arbeitsumgebung

Die Schulungsumgebung wird vom Auftraggeber bereitgestellt. Erforderlich sind eine vorbereitete Linux-Umgebung oder geeignete virtuelle Maschine, Git und die für die Übungen abgestimmten Werkzeuge. Bei CI- und Containerübungen werden zusätzlich ein geeigneter Runner und eine Containerlaufzeit benötigt. Installation und Zugriffsrechte werden vorab abgestimmt.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 2 Tage mit ca. 6 Unterrichtsstunden pro Tag; Beginn am ersten Tag um 10:00 Uhr; weitere Tage um 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Entwicklung, DevOps, Plattformbetrieb, Softwarearchitektur, Produktsicherheit und technische Compliance-Teams.
Voraussetzungen: Sicherer Umgang mit Dateien, Kommandozeile und JSON; Grundkenntnisse in Git und Paketverwaltung. Containergrundlagen sind für den zweiten Übungsfall hilfreich.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachliche Einführung, Demonstrationen, praktische Systemübungen und strukturierte Reviews
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
Kontakt: Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Bern 2 Tage
Luzern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben