Die Wahl eines SBOM-Formats bestimmt, wie Informationen über Softwarekomponenten erfasst, verknüpft und zwischen Systemen ausgetauscht werden. Das Seminar behandelt CycloneDX und SPDX anhand desselben überschaubaren Softwareprodukts. Die Arbeit konzentriert sich auf die Bedeutung der Daten und deren verlässliche Verarbeitung: Identitäten müssen eindeutig sein, Beziehungen müssen auf vorhandene Elemente zeigen und die Erfassungsgrenze muss erkennbar bleiben.
Neben CycloneDX werden SPDX 2.3 und das profilbasierte Modell von SPDX 3.x eingeordnet. Praktische Dateiformate und Versionsstände richten sich nach der nachgewiesenen Unterstützung der eingesetzten Generatoren und Empfänger. Ein Schwerpunkt liegt auf der Qualitätsprüfung vor einer Übergabe. Eine erfolgreiche Schema-Prüfung wird durch fachliche Kontrollen ergänzt; bei der Umwandlung zwischen Formaten werden verlorene oder veränderte Informationen ausdrücklich ermittelt.
Inhaltsübersicht
- Dokumentaufbau und Identitäten
- CycloneDX modellieren
- SPDX und seine Modellgenerationen
- Schema und fachliche Qualität
- Konvertierung, Zusammenführung und Austausch
- Versionierung und technische Abnahme
- Praxisübungen
- Arbeitsumgebung
Seminarinhalte
Dokumentaufbau und Identitäten
- Dokumentidentität, Produktbezug, Version, Ersteller, Zeitstempel und Erfassungsphase eindeutig festlegen.
- Package URL, Hashwerte und herstellerspezifische Kennzeichnungen nach ihrem jeweiligen Aussagegehalt unterscheiden.
- Gleichnamige Komponenten, unterschiedliche Ökosysteme, Paketvarianten und selbst entwickelte Bestandteile sauber trennen.
CycloneDX modellieren
- Produktkomponente, Komponentenliste und Abhängigkeitsgraph konsistent miteinander verbinden.
- bom-ref-Werte eindeutig vergeben und aufgelöste Verweise sowie direkte und transitive Beziehungen kontrollieren.
- Erfassungsphase, bekannte Lücken und Vollständigkeitsangaben passend zum konkreten Dokumentumfang beschreiben.
SPDX und seine Modellgenerationen
- Pakete, Dateien, Beziehungen und Erstellungsinformationen in einem SPDX-2.3-Beispiel untersuchen.
- Kernmodell, Profile und serialisierte Darstellung von SPDX 3.x anhand eines vorbereiteten Beispiels zuordnen.
- Lizenzdeklaration, erkannte Lizenzinformation und fachlich bewertete Lizenzangabe auseinanderhalten.
Schema und fachliche Qualität
- Passendes Schema oder Profil zum Dokument wählen und Syntaxfehler von fachlichen Fehlern unterscheiden.
- Doppelte Identitäten, ungültige Verweise, unvollständige Versionen und fehlenden Produktbezug systematisch prüfen.
- Die erfassten Komponenten mit einem bekannten Sollbestand vergleichen und offene Abdeckungsfragen dokumentieren.
Konvertierung, Zusammenführung und Austausch
- Eine unterstützte Formatkonvertierung durchführen und Identitäten, Beziehungen und Lizenzinformationen vorher und nachher vergleichen.
- Teil-SBOMs zu einem Produkt zuordnen und Namenskollisionen sowie doppelte Komponenten fachlich auflösen.
- Ein Austauschprofil mit akzeptierter Formatversion, Pflichtangaben, Prüfregeln und Behandlung unbekannter Werte vereinbaren.
Versionierung und technische Abnahme
- Zwei Release-Stücklisten fachlich vergleichen und reine Dokumentänderungen von Komponentenänderungen trennen.
- Akzeptanzregeln für importierbare, konsistente und zum Artefakt passende Dokumente formulieren.
- Fehlerfälle in einer Prüfsammlung festhalten und wiederholbare Validierung für spätere Automatisierung vorbereiten.
Praxisübungen
- Ein kleines Softwareprodukt aus einer vorgegebenen Komponentenliste in CycloneDX modellieren und validieren.
- Dasselbe Produkt in einem vorbereiteten SPDX-Dokument abbilden und die fachliche Zuordnung der Felder nachvollziehen.
- Gezielt beschädigte Identitäten und Abhängigkeitsverweise finden, korrigieren und erneut prüfen.
- Eine vom verwendeten Werkzeug unterstützte Konvertierung ausführen und den erhaltenen Datenumfang in einer Vergleichsmatrix erfassen.
- Ein fehlerhaftes Lieferantendokument gegen ein selbst formuliertes Austauschprofil bewerten und begründete Korrekturen festhalten.
Arbeitsumgebung
Ein vorbereiteter Linux-Arbeitsplatz enthält Editor, JSON-Auswertung, passende Schema-Dateien und festgelegte Validierungswerkzeuge. Die Übungen benötigen keine eigenen Unternehmensdaten. Fortgeschrittene Modellbeispiele werden als bearbeitbare Dateien bereitgestellt.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage, ca. 6 h/Tag (12 Unterrichtsstunden à 60 Minuten insgesamt, ohne Pausen); Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Softwareentwickler, Softwarearchitekten, DevSecOps-Engineers, technische Qualitätsverantwortliche und SBOM-Verantwortliche |
| Voraussetzungen: | SBOM-Grundlagen entsprechend dem Grundlagenseminar; sicherer Umgang mit Dateien und einem Texteditor; grundlegendes Verständnis von JSON und Abhängigkeiten |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
