Seminar SAST/DAST: CI/CD-Integration und automatisierte Freigaben

Seminarbeschreibung

Automatisierte Sicherheitsprüfungen müssen zu einem Entwicklungsprozess passen, damit sie regelmäßig laufen und ihre Ergebnisse bearbeitet werden. Das Seminar integriert SAST und DAST in eine vorbereitete Pipeline. Kurze Prüfungen für Änderungen, umfangreichere Prüfungen auf Integrationsständen und gezielte Release-Tests werden anhand von Laufzeit und Aussagekraft aufeinander abgestimmt.

Ein besonderer Schwerpunkt liegt auf den Fehlerzuständen der Automatisierung. Ein nicht gestarteter Scanner, eine leere Datei, eine ungültige Anmeldung oder ein nicht erreichter Anwendungsbereich darf keine erfolgreiche Sicherheitsfreigabe erzeugen. Die praktischen Übungen verbinden deshalb technische Vollständigkeitskontrollen mit fachlichen Regeln für neue Befunde und dokumentierte Ausnahmen.

Lernziele

  • Geeignete Scanzeitpunkte und Verantwortlichkeiten im CI/CD-Prozess festlegen.
  • SAST und DAST mit reproduzierbarer Konfiguration und geschützter Laufzeitumgebung ausführen.
  • Berichte und technische Abschlusskriterien verlässlich auswerten.
  • Neue Befunde, vorhandene Altlasten und genehmigte Ausnahmen getrennt behandeln.

Seminarinhalte

  1. Pipeline-Entwurf und Prüfstrategie
  2. SAST als reproduzierbarer Job
  3. DAST und temporäre Testumgebung
  4. Befundformate, Baselines und Gates
  5. Zugangsdaten und Runner-Betrieb
  6. Fehlerszenarien und Betrieb

Pipeline-Entwurf und Prüfstrategie

Die Pipeline wird anhand von Feedbackzeit, benötigten Ressourcen und Testziel strukturiert. Jede Prüfung erhält eine definierte Eingabe und ein überprüfbares Ergebnis.

  • Änderungsprüfung, vollständige Analyse und Release-Prüfung unterscheiden.
  • Ausführungszeit, Runner und notwendige Abhängigkeiten festlegen.
  • Versionsbindung von Werkzeugen, Regeln und Konfiguration vorsehen.

SAST als reproduzierbarer Job

Eine vorbereitete Codeanalyse wird in den Build eingebunden. Der Job prüft sowohl seine technische Vollständigkeit als auch die erzeugten Meldungen.

  • Scanumfang und Ausschlüsse explizit festlegen.
  • Rückgabestatus und maschinenlesbare Berichte gemeinsam auswerten.
  • Commit, Konfiguration und Analyseversion zuordnen.

DAST und temporäre Testumgebung

Für den dynamischen Test wird eine isolierte Anwendung bereitgestellt und nach dem Lauf kontrolliert aufgeräumt. Die Reihenfolge der Schritte berücksichtigt Bereitschaft, Anmeldung und reproduzierbare Daten.

  • Testanwendung starten und Erreichbarkeit prüfen.
  • ZAP-Plan mit Testkonto, Scope und begrenztem Regelumfang ausführen.
  • Abdeckung, Berichte und zuverlässigen Abbau der Umgebung prüfen.

Befundformate, Baselines und Gates

Unterschiedliche Werkzeugberichte werden zu einer nachvollziehbaren Entscheidung verarbeitet. Für vorhandene Altlasten wird eine kontrollierte Ausgangsbasis erarbeitet.

  • SARIF und native JSON-Berichte passend zum Werkzeug verwenden.
  • Neue Befunde und bereits bekannte Meldungen identifizieren.
  • Technischen Fehler, blockierenden Befund und zulässige Ausnahme unterscheiden.

Zugangsdaten und Runner-Betrieb

Der automatisierte Test erhält nur die Rechte und Daten, die für seinen Auftrag notwendig sind. Die Übungen berücksichtigen auch die Schutzbedürftigkeit der erzeugten Berichte.

  • Kurzlebige Testzugänge und geschützte Variablen einsetzen.
  • Vertrauenswürdige Runner und untrusted Änderungen unterscheiden.
  • Aufbewahrung, Maskierung und Zugriff auf Berichte festlegen.

Fehlerszenarien und Betrieb

Eine Reihe absichtlich gestörter Läufe prüft die Robustheit der Freigaberegeln. Daraus werden betriebliche Zuständigkeiten und ein Verfahren für Änderungen der Scanregeln abgeleitet.

  • Scannerabbruch, leere Ergebnisse und abgelaufene Anmeldung simulieren.
  • Regelupdates und begründete Ausnahmen kontrolliert einführen.
  • Laufzeit, Abdeckung und Bearbeitungszeiten als Kennzahlen einordnen.

Praktische Übungen

  1. Eine vorbereitete Pipeline um einen SAST-Job ergänzen.
  2. Eine kurzlebige Testanwendung mit ZAP prüfen und danach bereinigen.
  3. Ein Gate für neue bestätigte Befunde und ein getrenntes technisches Fehlerkriterium umsetzen.
  4. Scannerfehler, fehlenden Bericht und Sitzungsverlust gezielt auslösen.
  5. Eine genehmigte Ausnahme mit Ablaufdatum und erneuter Prüfung abbilden.

Zielgruppe

DevOps-Engineers, CI/CD-Verantwortliche, Plattformteams, Security Champions und Entwickler mit Pipeline-Aufgaben.

Voraussetzungen

Praktische Erfahrung mit Git, YAML, Containern und einer CI/CD-Plattform. Grundkenntnisse eines SAST-Werkzeugs und eines DAST-Werkzeugs, beispielsweise Semgrep und ZAP.

Schulungsumgebung

Vorbereitete CI/CD-Umgebung mit Runner, Containerlaufzeit, Git-Repository, Semgrep, ZAP und rücksetzbarer Testanwendung. Standardmäßig erfolgt die Umsetzung in einer vereinbarten Plattform, beispielsweise GitLab CI. Übertragung auf andere Plattformen wird konzeptionell behandelt; deren vollständige Parallelumsetzung ist nicht enthalten.

Weiterführende Seminare

Seminardetails

Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: DevOps-Engineers, CI/CD-Verantwortliche, Plattformteams, Security Champions und Entwickler mit Pipeline-Aufgaben.
Voraussetzungen: Praktische Erfahrung mit Git, YAML, Containern und einer CI/CD-Plattform. Grundkenntnisse eines SAST-Werkzeugs und eines DAST-Werkzeugs, beispielsweise Semgrep und ZAP.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben