Seminar SBOM: Erstellung mit Syft und cdxgen

Automatisch erzeugte Software-Stücklisten sind nur so aussagekräftig wie die verfügbaren Eingabedaten und die gewählte Erfassungsmethode. Das Seminar führt von der Auswahl des Untersuchungsobjekts bis zu einer geprüften, nachvollziehbar erzeugten SBOM. Syft wird für die Untersuchung von Artefakten und Dateisystemen eingesetzt; cdxgen ergänzt die Sicht auf vorbereitete Anwendungsprojekte und ihre Build-Informationen. Die Ergebnisse werden an einem bekannten Komponentenbestand gemessen.

Zwei klar abgegrenzte Beispielanwendungen aus Java und Node.js bilden die praktische Grundlage. Untersucht werden unter anderem Lockdateien, aufgelöste Abhängigkeiten, Entwicklungswerkzeuge und ausgelieferte Bibliotheken. Abweichende Scannerergebnisse werden erklärt, statt sie ungeprüft zusammenzuzählen. Ziel ist ein wiederholbarer Arbeitsablauf, dessen Eingaben, Werkzeugversionen, Konfiguration und Erfassungsgrenzen nachvollziehbar festgehalten sind.

Inhaltsübersicht

  • Erfassungsziel und Vorbereitung
  • Artefaktanalyse mit Syft
  • Projektanalyse mit cdxgen
  • Ergebnisse validieren und vergleichen
  • Erzeugung wiederholbar gestalten
  • Übergabe und Fehlerbehandlung
  • Praxisübungen
  • Arbeitsumgebung

Seminarinhalte

Erfassungsziel und Vorbereitung

  • Quellprojekt, aufgelösten Build, Paketarchiv und ausgeliefertes Artefakt als unterschiedliche Untersuchungsobjekte auswählen.
  • Werkzeuge und Beispielprojekte mit festgelegten Versionen vorbereiten; nötige Laufzeiten und Zugriffsrechte prüfen.
  • Untersuchungen fremder Projekte in einer isolierten Umgebung durchführen und unerwartete Build-Ausführung begrenzen.

Artefaktanalyse mit Syft

  • Ein vorbereitetes Dateisystem oder Paketarchiv analysieren und erkannte Komponenten strukturiert ausgeben.
  • Unterstützte Ausgabeformate, Erkennungsmethoden und Kataloge passend zum Zielartefakt auswählen.
  • Unbekannte Versionen, eingebettete Bibliotheken und selbst entwickelte Bestandteile im Ergebnis erkennen.

Projektanalyse mit cdxgen

  • Eine Java-Anwendung und ein Node.js-Projekt mit vorbereiteter Build-Umgebung erfassen.
  • Manifeste, Lockdateien und aufgelöste Paketinformationen vergleichen und ihren Einfluss auf die Ausgabe untersuchen.
  • Produktions-, Entwicklungs- und Testabhängigkeiten bewerten und den vorgesehenen SBOM-Umfang dokumentieren.

Ergebnisse validieren und vergleichen

  • Generierte Dokumente gegen die verwendete Formatversion prüfen und Produktidentität kontrollieren.
  • Komponentenlisten anhand von Paketidentitäten vergleichen; Namensgleichheit und echte Übereinstimmung unterscheiden.
  • Erfassungslücken mit Sollbestand, Build-Informationen und Artefaktinhalt eingrenzen und begründet nacharbeiten.

Erzeugung wiederholbar gestalten

  • Werkzeugkonfiguration, Eingabeartefakt, Erstellungsphase und Zeitstempel zusammen mit der SBOM festhalten.
  • Wiederholungsläufe auswerten und inhaltliche Bestandsänderungen von variablen Metadaten unterscheiden.
  • Freigaberegeln für fehlende Versionen, nicht aufgelöste Abhängigkeiten und widersprüchliche Angaben festlegen.

Übergabe und Fehlerbehandlung

  • Ein vereinbartes Austauschformat erzeugen und durch einen vorbereiteten Empfänger einlesen lassen.
  • Fehlende Berechtigungen, nicht auflösbare Pakete und unvollständige Analyseergebnisse gezielt behandeln.
  • Eine kompakte Erzeugungsanweisung mit Eingaben, Prüfschritten und definiertem Abbruchverhalten erstellen.

Praxisübungen

  1. Die beiden vorbereiteten Projekte und ihre festgelegten Release-Artefakte inventarisieren.
  2. Mit Syft eine Artefakt-SBOM und mit cdxgen projektbezogene SBOMs erzeugen; Konfiguration und Eingaben protokollieren.
  3. Die Dokumente validieren und eine absichtlich fehlende beziehungsweise falsch zugeordnete Abhängigkeit untersuchen.
  4. Einen geänderten Build erneut erfassen und den Komponentenunterschied gegenüber dem Ausgangsrelease prüfen.
  5. Ein geprüftes Übergabepaket aus SBOM, Produktzuordnung und Erzeugungsinformationen zusammenstellen.

Arbeitsumgebung

Die Schulungsumgebung enthält Syft, cdxgen, Java- und Node.js-Werkzeuge sowie lokal verfügbare Beispielabhängigkeiten. Eigene Projekte können bei Firmenseminaren nach vorheriger fachlicher Abstimmung eingebunden werden.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 2 Tage, ca. 6 h/Tag (12 Unterrichtsstunden à 60 Minuten insgesamt, ohne Pausen); Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Softwareentwickler, Build- und Release-Engineers, DevSecOps-Teams, Administratoren und technische SBOM-Verantwortliche
Voraussetzungen: SBOM-Grundlagen sowie grundlegende Linux-, Git- und Kommandozeilenkenntnisse; Erfahrung mit mindestens einem Paketmanager oder Build-System
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Bern 2 Tage
Luzern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben