Seminarbeschreibung
Dieses Intensivseminar verbindet die drei SAST-Werkzeugseminare mit den für ihre Einführung notwendigen Grundlagen, Freigaberegeln und Bearbeitungsprozessen. Ein gemeinsames Projekt ersetzt wiederholte Einführungen und getrennte Installationsübungen. Dadurch kann die verfügbare Zeit für den Vergleich der Analyseergebnisse, eigene kleine Regeln und die praktische Nutzung im Entwicklungsteam eingesetzt werden.
Semgrep wird für gezielte regelbasierte Prüfungen eingesetzt, SonarQube für den projektbezogenen Analyse- und Reviewprozess und CodeQL für eine vertiefte Abfrage des Programmmodells. Alle drei Werkzeuge werden praktisch verwendet. Die Bündelung konzentriert sich auf ausgewählte Sicherheitsfälle in einer gemeinsamen Sprache. Für die vollständige Tiefe eigenständiger Query-Entwicklung und zusätzlicher Werkzeugvarianten bieten die Einzelseminare mehr Übungszeit.
Zusammen mit dem Intensivseminar zu DAST, APIs und DevSecOps bildet dieser Kurs sämtliche fachlichen Themen der neun Einzelseminare ab. Die beiden Intensivseminare können unabhängig bei passenden Vorkenntnissen oder als zusammenhängender Lernweg gebucht werden. Die statische Analyse wird hier vertieft; die praktische Laufzeitprüfung gehört zum DAST-Schwerpunkt.
Lernziele
- Die zentralen SAST-Arbeitsabläufe mit drei Werkzeugen an demselben Projekt vergleichen.
- Eigene Semgrep-Regeln und eine begrenzte CodeQL-Abfrage entwickeln und testen.
- SonarQube-Profil, Reviewprozess und Gate für neue Änderungen konfigurieren.
- Befunde konsolidieren und einen nachvollziehbaren automatisierten SAST-Prozess aufbauen.
Seminarinhalte
- Gemeinsame Grundlagen und Analyseplan
- Semgrep praktisch einsetzen
- SonarQube für Projekt und Team
- CodeQL und eigene Analysefragen
- Automatisierter SAST-Workflow
- Befundbearbeitung am Gesamtprojekt
Gemeinsame Grundlagen und Analyseplan
Ein durchgängiger Projektfall liefert die Grundlage für alle Werkzeuge. Der Analyseplan beschreibt die erwartete Abdeckung und legt fest, welche Sicherheitsfälle mit welchem Verfahren untersucht werden.
- SAST und DAST im Entwicklungsprozess einordnen.
- Codebasis, Programmiersprache und erwartete Fehlerklassen festlegen.
- Werkzeuggrenzen und ergänzende manuelle Prüfungen bestimmen.
Semgrep praktisch einsetzen
Ein lokaler Scan wird zu einem kleinen eigenen Regelpaket weiterentwickelt. Die Übungen verbinden Suchmuster, begrenztes Taint-Tracking und passende Gegenbeispiele.
- Scanumfang prüfen und vorhandene Meldungen nachvollziehen.
- Eine Suchregel und eine überschaubare Taint-Regel entwickeln.
- Regeltests und dokumentierte Ausnahmen ergänzen.
SonarQube für Projekt und Team
Das gleiche Projekt wird mit SonarQube analysiert. Dabei stehen sinnvoller Regelumfang, Reviewentscheidungen und ein überprüfbares Gate für Änderungen im Vordergrund.
- Scanner, Qualitätsprofil und Analyseparameter konfigurieren.
- Sicherheitsbefunde und prüfpflichtige Codebereiche bearbeiten.
- Neuen Code und ein passendes Quality Gate festlegen.
CodeQL und eigene Analysefragen
Eine vorbereitete Umgebung erleichtert den Einstieg in das Programmmodell. Die eigenständige Arbeit konzentriert sich auf grundlegende QL-Konstrukte und einen abgegrenzten Datenflussfall.
- Analysedatenbank erstellen und vorhandene Queries ausführen.
- Eine eigene Abfrage schrittweise entwickeln.
- Datenflussannahmen mit positiven und negativen Beispielen prüfen.
Automatisierter SAST-Workflow
Die Analyse wird auf eine vorbereitete Pipeline übertragen. Für die technische Vollständigkeit und den Umgang mit neuen Meldungen werden getrennte Kriterien verwendet.
- Werkzeug- und Regelversionen festlegen.
- Berichte, Scanumfang und technische Fehler auswerten.
- Baseline, neue Befunde und begründete Ausnahmen behandeln.
Befundbearbeitung am Gesamtprojekt
Die Meldungen der Werkzeuge werden miteinander verglichen und zu konkreten Entwicklungsaufgaben verarbeitet. Eine Korrektur wird durch erneute Analyse und geeignete Tests abgesichert.
- Ähnliche Meldungen auf gemeinsame Ursachen prüfen.
- Risiko, Zuständigkeit und Abnahmekriterium dokumentieren.
- Korrektur, Regeltest und Folgescan nachvollziehbar verbinden.
Praktische Übungen
- Einen gemeinsamen Projektstand und die erwartete Analyseabdeckung festlegen.
- Semgrep anwenden und zwei kleine eigene Regeln mit Tests ergänzen.
- Das Projekt in SonarQube bewerten und ein Gate für neue Änderungen einrichten.
- Eine CodeQL-Datenbank erzeugen und eine begrenzte eigene Query entwickeln.
- Die Analysen in einen vorbereiteten automatisierten Ablauf einbinden.
- Ein zusammengehöriges Befundpaket bewerten, korrigieren und erneut prüfen.
Zielgruppe
Entwickler mit sicherer Programmierpraxis, Security Champions, Application-Security-Engineers und DevSecOps-Verantwortliche.
Voraussetzungen
Sichere Programmierkenntnisse, Git-, Kommandozeilen- und YAML-Praxis sowie Grundverständnis von Web-Sicherheitsfehlern und CI/CD. Der Kurs setzt die Bereitschaft zur eigenständigen Arbeit an Code und Konfiguration voraus.
Schulungsumgebung
Vorbereitete Linux-VM, Git-Repository, CI/CD-Runner, Semgrep, SonarQube und CodeQL. Die gemeinsame Übungssprache ist standardmäßig Python. Geeignete SonarQube-Edition und CodeQL-Nutzungsberechtigungen werden vor dem Termin abgestimmt. Die Umgebung wird vor Beginn technisch eingerichtet, damit die gemeinsame Laborarbeit innerhalb von fünf Tagen durchführbar bleibt.
Weiterführende Seminare
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Entwickler mit sicherer Programmierpraxis, Security Champions, Application-Security-Engineers und DevSecOps-Verantwortliche. |
| Voraussetzungen: | Sichere Programmierkenntnisse, Git-, Kommandozeilen- und YAML-Praxis sowie Grundverständnis von Web-Sicherheitsfehlern und CI/CD. Der Kurs setzt die Bereitschaft zur eigenständigen Arbeit an Code und Konfiguration voraus. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
