Inhaltsübersicht
- Architektur eines SBOM-basierten DevSecOps-Prozesses
- Automatisierte Projektanlage und BOM-Verarbeitung
- Policy Gates, Build-Entscheidungen und Ausnahmeprozesse
- API-gestützte Auswertungen und technische Betriebsmodelle
Seminarziel
Das Seminar vermittelt, wie Dependency-Track nicht nur als Auswertungssystem, sondern als technischer Bestandteil einer belastbaren DevSecOps-Kette eingesetzt wird. Der Schwerpunkt liegt auf reproduzierbaren Abläufen, klaren Schnittstellen, automatisierten Prüfungen und einem kontrollierten Umgang mit Ausnahmen.
Zielgruppe
Geeignet für technische Teams, die bestehende Build- und Release-Strecken mit SBOM-Erzeugung, automatischer Übergabe, Risikobewertung und Rückmeldung in Entwicklungssysteme verbinden.
Voraussetzungen
Erforderlich sind praktische Erfahrungen mit Build-Pipelines, Repository-Strukturen, Artefaktversionierung und grundlegenden Security-Prozessen. Kenntnisse in REST-APIs und Skripting erleichtern die Übungen.
Seminarinhalte
1. DevSecOps-Zielbild festlegen
- Softwareportfolio, Build-Prozesse und Verantwortlichkeiten erfassen
- SBOM-Erzeugung als verbindlichen Schritt im Build definieren
- Risikoklassen und Entscheidungspunkte für Releases festlegen
- Technische Grenzen zwischen Scanner, SBOM und kontinuierlicher Analyse herausarbeiten
2. Projekt- und Versionsmodell automatisieren
- Namenskonventionen für Projekte und Versionen festlegen
- Automatische Projektanlage über definierte Parameter planen
- Projektbeziehungen und Parent-Child-Strukturen modellieren
- Fehlerfälle bei doppelten Namen, Snapshots und Release-Versionen behandeln
3. SBOM-Pipeline bauen
- SBOM-Generatoren nach Technologie-Stack auswählen
- BOM-Dateien erzeugen, versionieren und validieren
- Upload über API und Pipeline-Plugins einrichten
- Verarbeitungsergebnisse prüfen und technische Rückmeldungen auswerten
4. Policy Gates entwickeln
- Schwellwerte für Kritikalität, Lizenzstatus und Komponentenalter festlegen
- Policy-Verletzungen in Build-Entscheidungen übersetzen
- Ausnahmen dokumentiert und zeitlich begrenzt behandeln
- Freigabeprozesse zwischen Entwicklung, Security und Betrieb definieren
5. Auswertungen und Schnittstellen nutzen
- API-Abfragen für Projekte, Komponenten und Findings strukturieren
- Reports für technische Teams und Management vorbereiten
- Benachrichtigungen an Ticketsysteme und Chat-Kanäle anbinden
- Wiederkehrende Prüfjobs für Portfolio-Transparenz erstellen
6. Betrieb und Fehleranalyse stabilisieren
- Typische Upload-, Parsing- und Matching-Fehler diagnostizieren
- Datenquellen, Queue-Verarbeitung und Hintergrundjobs überwachen
- Performance- und Aufbewahrungsparameter bewerten
- Betriebsdokumentation für wiederholbare Abläufe erstellen
Praktische Übungen
- Aufbau einer mehrstufigen Beispielpipeline mit SBOM-Erzeugung
- Automatischer BOM-Upload mit Projektanlage und Versionspflege
- Definition eines Policy Gates mit kontrolliertem Abbruchkriterium
- API-Abfrage für Portfolio-Risiken und Übergabe an einen Workflow
Praxisnutzen
Nach dem Seminar liegt ein technisches Vorgehensmodell für wiederholbare SBOM-Prozesse, Policy-Entscheidungen und API-gestützte Auswertungen vor. Die Dauer von vier Tagen ist notwendig, weil Architektur, Pipeline-Bau, Policy-Logik und technische Fehleranalyse praktisch zusammenspielen.
Fachbereichsleiter / Leiter der Trainer / Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.396 zzgl. MwSt. Inhaus: € 6.800 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DevSecOps Engineers, Security Engineers, Build- und Plattformteams |
| Voraussetzungen: | Sichere Grundlagen in CI/CD, Containerbetrieb und Dependency-Track-Basiskonzepten |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
