Seminar SAST mit SonarQube: Sicherheitsanalysen und Quality Gates

Seminarbeschreibung

Ein SonarQube-Dashboard wird erst durch passend konfigurierte Analysen und nachvollziehbare Bearbeitungsregeln zu einem brauchbaren Steuerungsinstrument. Das Seminar verbindet die technische Einrichtung eines Projekts mit der fachlichen Bewertung seiner Sicherheitsbefunde. Dabei werden vorhandener Code und neue Änderungen getrennt betrachtet, damit gewachsene Projekte schrittweise verbessert werden können.

Die Übungen führen von einer erfolgreichen Scanneranbindung über ein angepasstes Qualitätsprofil bis zu einer überprüfbaren Freigabeentscheidung. Sicherheitsrelevante Meldungen und gegebenenfalls vorhandene Security Hotspots werden anhand der eingesetzten Version und des konfigurierten Modus eingeordnet. Der Schwerpunkt liegt auf dem Projektworkflow; eine vollständige Administration hochverfügbarer SonarQube-Installationen ist ein eigenständiges Betriebsthema.

Lernziele

  • Ein Projekt mit korrekten Analyseparametern und nachvollziehbarem Scanumfang anbinden.
  • Qualitätsprofile und Quality Gates passend zum Sicherheitsziel konfigurieren.
  • Sicherheitsbefunde im Codekontext prüfen und Entscheidungen begründen.
  • Die Analyse neuer Änderungen in einen wiederholbaren Teamprozess einordnen.

Seminarinhalte

  1. Architektur, Edition und Projektvorbereitung
  2. Scanner und Analyseumfang
  3. Qualitätsprofile und Sicherheitsregeln
  4. Sicherheitsbefunde und Review
  5. Neuer Code und Quality Gates
  6. Integration und kontrollierte Verbesserung

Architektur, Edition und Projektvorbereitung

Server, Scanner und Repository werden als zusammenhängende Analyseumgebung betrachtet. Die Auswahl der Übungen richtet sich nach der verfügbaren Edition und den unterstützten Sprachfunktionen.

  • Community Build und kommerzielle Server-Editionen einordnen.
  • Benötigte Sprach-, Branch- und Pull-Request-Funktionen feststellen.
  • Projektzugriff, Tokens und sichere Aufbewahrung vorbereiten.

Scanner und Analyseumfang

Ein Beispielprojekt wird angebunden und wiederholt analysiert. Die praktische Kontrolle prüft, ob Build-Ausgaben, Quellcode und Ausschlüsse zur erwarteten Bewertung passen.

  • Scannerparameter und Build-Schritte abstimmen.
  • Generierte Dateien, Testcode und Analysefehler unterscheiden.
  • Analyseversion und untersuchten Commit dokumentieren.

Qualitätsprofile und Sicherheitsregeln

Aus Sicherheitsanforderungen wird ein projektspezifisches Regelprofil abgeleitet. Die Konfiguration wird so dokumentiert, dass spätere Änderungen der Erkennungsgrundlage sichtbar bleiben.

  • Regelumfang und verfügbare Sprachabdeckung vergleichen.
  • Geeignete Profile kopieren, anpassen und zuordnen.
  • Regeländerungen auf bestehende Befunde und neue Scans prüfen.

Sicherheitsbefunde und Review

Ausgewählte Meldungen werden direkt am Quellcode nachvollzogen. Versionsabhängige Befundkategorien werden mit der tatsächlich erforderlichen Entscheidung verknüpft.

  • Schwachstellenhinweise und prüfpflichtige Codebereiche einordnen.
  • Vorhandene Schutzmaßnahmen im Anwendungskontext bewerten.
  • Bearbeitung, akzeptierte Ausnahme und Behebung dokumentieren.

Neuer Code und Quality Gates

Ein Gate wird als überprüfbare Bedingung für eine konkrete Änderung formuliert. Die Übungen zeigen, wie sich der Bezug auf neuen Code von einer Bewertung des Gesamtbestands unterscheidet.

  • Definition des neuen Codes passend zum Teamablauf wählen.
  • Sicherheitsbezogene Kriterien und ergänzende Qualitätswerte trennen.
  • Fehlschlag, technische Störung und Freigabe nachvollziehbar behandeln.

Integration und kontrollierte Verbesserung

Der Projektworkflow wird an einen vorbereiteten automatisierten Build angebunden. Eine Änderung mit Befund und eine korrigierte Änderung zeigen die Wirkung der Konfiguration.

  • Analysestatus und Gate-Ergebnis zuverlässig abwarten.
  • Verantwortlichkeiten für Profile, Befunde und Ausnahmen festlegen.
  • Einführung in einem bestehenden Projekt schrittweise planen.

Praktische Übungen

  1. Ein vorbereitetes Projekt anbinden und den ersten Analyseumfang kontrollieren.
  2. Ein Qualitätsprofil anpassen und einen Sicherheitsbefund prüfen.
  3. Eine Definition für neuen Code und ein dazu passendes Gate einrichten.
  4. Eine fehlerhafte Änderung auswerten, korrigieren und erneut analysieren.
  5. Den Umgang mit einem begründeten Ausnahmefall dokumentieren.

Zielgruppe

Entwickler, technische Teamleiter, Qualitätsverantwortliche, Security Champions und DevOps-Engineers.

Voraussetzungen

Programmiererfahrung in einer vereinbarten Projektsprache, Git-Grundlagen und Verständnis eines Build-Prozesses. Grundkenntnisse der Anwendungssicherheit.

Schulungsumgebung

Vorbereitete SonarQube-Instanz mit Scanner und Beispielprojekt. Funktionen für Pull Requests, zusätzliche Sprachen oder vertiefte Sicherheitsanalysen werden nur mit einer dafür geeigneten Server-Edition eingeplant. Die erforderliche Edition und zulässige Nutzung werden vor dem Seminar festgelegt; eine kommerzielle Lizenz ist nicht pauschal im Seminar enthalten.

Weiterführende Seminare

Seminardetails

Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Entwickler, technische Teamleiter, Qualitätsverantwortliche, Security Champions und DevOps-Engineers.
Voraussetzungen: Programmiererfahrung in einer vereinbarten Projektsprache, Git-Grundlagen und Verständnis eines Build-Prozesses. Grundkenntnisse der Anwendungssicherheit.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben