Seminar SBOM: CycloneDX und SPDX in der Praxis

Die Wahl eines SBOM-Formats bestimmt, wie Informationen über Softwarekomponenten erfasst, verknüpft und zwischen Systemen ausgetauscht werden. Das Seminar behandelt CycloneDX und SPDX anhand desselben überschaubaren Softwareprodukts. Die Arbeit konzentriert sich auf die Bedeutung der Daten und deren verlässliche Verarbeitung: Identitäten müssen eindeutig sein, Beziehungen müssen auf vorhandene Elemente zeigen und die Erfassungsgrenze muss erkennbar bleiben.

Neben CycloneDX werden SPDX 2.3 und das profilbasierte Modell von SPDX 3.x eingeordnet. Praktische Dateiformate und Versionsstände richten sich nach der nachgewiesenen Unterstützung der eingesetzten Generatoren und Empfänger. Ein Schwerpunkt liegt auf der Qualitätsprüfung vor einer Übergabe. Eine erfolgreiche Schema-Prüfung wird durch fachliche Kontrollen ergänzt; bei der Umwandlung zwischen Formaten werden verlorene oder veränderte Informationen ausdrücklich ermittelt.

Inhaltsübersicht

  • Dokumentaufbau und Identitäten
  • CycloneDX modellieren
  • SPDX und seine Modellgenerationen
  • Schema und fachliche Qualität
  • Konvertierung, Zusammenführung und Austausch
  • Versionierung und technische Abnahme
  • Praxisübungen
  • Arbeitsumgebung

Seminarinhalte

Dokumentaufbau und Identitäten

  • Dokumentidentität, Produktbezug, Version, Ersteller, Zeitstempel und Erfassungsphase eindeutig festlegen.
  • Package URL, Hashwerte und herstellerspezifische Kennzeichnungen nach ihrem jeweiligen Aussagegehalt unterscheiden.
  • Gleichnamige Komponenten, unterschiedliche Ökosysteme, Paketvarianten und selbst entwickelte Bestandteile sauber trennen.

CycloneDX modellieren

  • Produktkomponente, Komponentenliste und Abhängigkeitsgraph konsistent miteinander verbinden.
  • bom-ref-Werte eindeutig vergeben und aufgelöste Verweise sowie direkte und transitive Beziehungen kontrollieren.
  • Erfassungsphase, bekannte Lücken und Vollständigkeitsangaben passend zum konkreten Dokumentumfang beschreiben.

SPDX und seine Modellgenerationen

  • Pakete, Dateien, Beziehungen und Erstellungsinformationen in einem SPDX-2.3-Beispiel untersuchen.
  • Kernmodell, Profile und serialisierte Darstellung von SPDX 3.x anhand eines vorbereiteten Beispiels zuordnen.
  • Lizenzdeklaration, erkannte Lizenzinformation und fachlich bewertete Lizenzangabe auseinanderhalten.

Schema und fachliche Qualität

  • Passendes Schema oder Profil zum Dokument wählen und Syntaxfehler von fachlichen Fehlern unterscheiden.
  • Doppelte Identitäten, ungültige Verweise, unvollständige Versionen und fehlenden Produktbezug systematisch prüfen.
  • Die erfassten Komponenten mit einem bekannten Sollbestand vergleichen und offene Abdeckungsfragen dokumentieren.

Konvertierung, Zusammenführung und Austausch

  • Eine unterstützte Formatkonvertierung durchführen und Identitäten, Beziehungen und Lizenzinformationen vorher und nachher vergleichen.
  • Teil-SBOMs zu einem Produkt zuordnen und Namenskollisionen sowie doppelte Komponenten fachlich auflösen.
  • Ein Austauschprofil mit akzeptierter Formatversion, Pflichtangaben, Prüfregeln und Behandlung unbekannter Werte vereinbaren.

Versionierung und technische Abnahme

  • Zwei Release-Stücklisten fachlich vergleichen und reine Dokumentänderungen von Komponentenänderungen trennen.
  • Akzeptanzregeln für importierbare, konsistente und zum Artefakt passende Dokumente formulieren.
  • Fehlerfälle in einer Prüfsammlung festhalten und wiederholbare Validierung für spätere Automatisierung vorbereiten.

Praxisübungen

  1. Ein kleines Softwareprodukt aus einer vorgegebenen Komponentenliste in CycloneDX modellieren und validieren.
  2. Dasselbe Produkt in einem vorbereiteten SPDX-Dokument abbilden und die fachliche Zuordnung der Felder nachvollziehen.
  3. Gezielt beschädigte Identitäten und Abhängigkeitsverweise finden, korrigieren und erneut prüfen.
  4. Eine vom verwendeten Werkzeug unterstützte Konvertierung ausführen und den erhaltenen Datenumfang in einer Vergleichsmatrix erfassen.
  5. Ein fehlerhaftes Lieferantendokument gegen ein selbst formuliertes Austauschprofil bewerten und begründete Korrekturen festhalten.

Arbeitsumgebung

Ein vorbereiteter Linux-Arbeitsplatz enthält Editor, JSON-Auswertung, passende Schema-Dateien und festgelegte Validierungswerkzeuge. Die Übungen benötigen keine eigenen Unternehmensdaten. Fortgeschrittene Modellbeispiele werden als bearbeitbare Dateien bereitgestellt.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 2 Tage, ca. 6 h/Tag (12 Unterrichtsstunden à 60 Minuten insgesamt, ohne Pausen); Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Softwareentwickler, Softwarearchitekten, DevSecOps-Engineers, technische Qualitätsverantwortliche und SBOM-Verantwortliche
Voraussetzungen: SBOM-Grundlagen entsprechend dem Grundlagenseminar; sicherer Umgang mit Dateien und einem Texteditor; grundlegendes Verständnis von JSON und Abhängigkeiten
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben