Seminar SBOM: CI/CD, Signierung und sichere Bereitstellung

Eine SBOM muss zum tatsächlich freigegebenen Softwarestand gehören und unter denselben kontrollierten Bedingungen wie das Release entstehen. Dieses Seminar entwickelt dafür eine zusammenhängende Automatisierung in einer vorbereiteten GitLab-CI-Umgebung. Die Arbeit umfasst Erzeugung, Prüfung, Analyse, Freigabe und Ablage. Im Mittelpunkt steht der Nachweis, dass Bestand, Prüfergebnisse und ausgeliefertes Artefakt zusammenpassen und bei einem späteren Vorfall wiedergefunden werden können.

Die praktische Umsetzung verwendet eine Pipeline und ein durchgängiges Projekt. Signierte Aussagen werden mit Cosign erstellt und gegen explizit festgelegte Vertrauensregeln geprüft. Eine gültige Signatur wird dabei als Herkunfts- und Integritätsnachweis behandelt; die fachliche Richtigkeit der Stückliste benötigt zusätzliche Prüfungen. Ausfälle, unvollständige Analysen und manipulierte Daten werden als reguläre Fehlerfälle in das Pipeline-Verhalten einbezogen.

Inhaltsübersicht

  • Pipeline und Erfassungszeitpunkt
  • Automatische Qualitätskontrollen
  • Analyse und belastbare Freigaben
  • Signierung und Attestierungen
  • Bereitstellung und Zugriffsschutz
  • Fehlerfälle und Wartbarkeit
  • Praxisübungen
  • Arbeitsumgebung

Seminarinhalte

Pipeline und Erfassungszeitpunkt

  • Build-Stufen, Tests, Artefakterzeugung und SBOM-Erfassung in eine nachvollziehbare Reihenfolge bringen.
  • Quellstand, Build-Lauf, Produktversion und unveränderlichen Artefakt-Digest miteinander verbinden.
  • Generatoren, Laufzeiten und Konfigurationen versionieren; Runner mit begrenzten Berechtigungen einsetzen.

Automatische Qualitätskontrollen

  • Schema-Prüfung, Produktzuordnung und Regeln für fehlende Identifikatoren als eigenständige Prüfungen integrieren.
  • Maschinenlesbare Prüfergebnisse und Exit-Codes auswerten; Warnungen und blockierende Fehler unterscheiden.
  • Erfassungslücken und zulässige Ausnahmen mit Verantwortlichem, Begründung und Ablaufdatum behandeln.

Analyse und belastbare Freigaben

  • SBOMs per API an einen vorbereiteten Analysedienst übergeben und Projektversionen eindeutig adressieren.
  • Upload-Annahme, abgeschlossene Verarbeitung und fertige Sicherheitsbewertung als getrennte Zustände prüfen.
  • Abfragen mit Zeitlimit, Fehlerbehandlung und definiertem Verhalten bei nicht verfügbaren Ergebnissen implementieren.

Signierung und Attestierungen

  • Dateisignatur, Artefaktsignatur, SBOM-Attestierung und Build-Herkunftsnachweis fachlich unterscheiden.
  • Mit Cosign eine SBOM an ein konkretes Artefakt binden und die signierte Aussage verifizieren.
  • Erwarteten Schlüssel oder erlaubte Identität und Aussteller festlegen; Gültigkeit und Aufbewahrung von Prüfnachweisen beachten.

Bereitstellung und Zugriffsschutz

  • Release-Artefakt, SBOM und Prüfnachweise in einer vorbereiteten Registry oder Artefaktablage zusammenführen.
  • Zugriffsrechte, Aufbewahrung, Bereitstellungsumfang und Schutz vertraulicher Metadaten praktisch berücksichtigen.
  • Erneute Analyse einer unveränderten Release-SBOM von einer Neuerzeugung für einen geänderten Build unterscheiden.

Fehlerfälle und Wartbarkeit

  • Manipulierte SBOM, falschen Digest, unerwarteten Signierer und unvollständige Analyse als Negativtests verwenden.
  • Fehlgeschlagene Uploads und Wiederholungsläufe ohne unkontrollierte Duplikate behandeln.
  • Pipeline-Änderungen mit kleinen Testartefakten prüfen und Wartungsaufgaben für Werkzeuge, Schlüssel und Ausnahmen festlegen.

Praxisübungen

  1. Die vorbereitete Pipeline um eine SBOM-Erzeugung für das tatsächlich gebaute Artefakt ergänzen.
  2. Qualitätsregeln und API-Übergabe integrieren und auf die vollständige Verarbeitung der Daten warten.
  3. Eine artefaktgebundene SBOM-Attestierung erzeugen und mit expliziter Vertrauensregel prüfen.
  4. Release-Dateien und Nachweise gemeinsam ablegen und ihre eindeutige Zuordnung kontrollieren.
  5. Negative Testläufe mit geändertem Digest, falscher Signaturidentität und nicht abgeschlossenem Scan ausführen.
  6. Eine befristete Ausnahme sowie einen Wiederholungslauf testen und das erwartete Freigabeverhalten dokumentieren.

Arbeitsumgebung

Eine vorbereitete GitLab-CI-Installation mit Runner, Registry und Analysedienst bildet die Laborumgebung. Der Signierpfad wird vorab eingerichtet. Die Übertragung auf andere CI-Systeme wird anhand der gleichen Prozessschritte besprochen; eine zweite vollständige Pipeline ist kein Bestandteil der Übungen.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 3 Tage, ca. 6 h/Tag (18 Unterrichtsstunden à 60 Minuten insgesamt, ohne Pausen); Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: DevSecOps-Engineers, Build- und Release-Engineers, Plattformteams, Softwareentwickler mit Pipeline-Verantwortung und technische Sicherheitsverantwortliche
Voraussetzungen: Sichere Erstellung und Validierung einfacher SBOMs; praktische Git-, Linux-, YAML- und CI/CD-Kenntnisse; Grundverständnis von Container-Images und Registries
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben