Automatisch erzeugte Software-Stücklisten sind nur so aussagekräftig wie die verfügbaren Eingabedaten und die gewählte Erfassungsmethode. Das Seminar führt von der Auswahl des Untersuchungsobjekts bis zu einer geprüften, nachvollziehbar erzeugten SBOM. Syft wird für die Untersuchung von Artefakten und Dateisystemen eingesetzt; cdxgen ergänzt die Sicht auf vorbereitete Anwendungsprojekte und ihre Build-Informationen. Die Ergebnisse werden an einem bekannten Komponentenbestand gemessen.
Zwei klar abgegrenzte Beispielanwendungen aus Java und Node.js bilden die praktische Grundlage. Untersucht werden unter anderem Lockdateien, aufgelöste Abhängigkeiten, Entwicklungswerkzeuge und ausgelieferte Bibliotheken. Abweichende Scannerergebnisse werden erklärt, statt sie ungeprüft zusammenzuzählen. Ziel ist ein wiederholbarer Arbeitsablauf, dessen Eingaben, Werkzeugversionen, Konfiguration und Erfassungsgrenzen nachvollziehbar festgehalten sind.
Inhaltsübersicht
- Erfassungsziel und Vorbereitung
- Artefaktanalyse mit Syft
- Projektanalyse mit cdxgen
- Ergebnisse validieren und vergleichen
- Erzeugung wiederholbar gestalten
- Übergabe und Fehlerbehandlung
- Praxisübungen
- Arbeitsumgebung
Seminarinhalte
Erfassungsziel und Vorbereitung
- Quellprojekt, aufgelösten Build, Paketarchiv und ausgeliefertes Artefakt als unterschiedliche Untersuchungsobjekte auswählen.
- Werkzeuge und Beispielprojekte mit festgelegten Versionen vorbereiten; nötige Laufzeiten und Zugriffsrechte prüfen.
- Untersuchungen fremder Projekte in einer isolierten Umgebung durchführen und unerwartete Build-Ausführung begrenzen.
Artefaktanalyse mit Syft
- Ein vorbereitetes Dateisystem oder Paketarchiv analysieren und erkannte Komponenten strukturiert ausgeben.
- Unterstützte Ausgabeformate, Erkennungsmethoden und Kataloge passend zum Zielartefakt auswählen.
- Unbekannte Versionen, eingebettete Bibliotheken und selbst entwickelte Bestandteile im Ergebnis erkennen.
Projektanalyse mit cdxgen
- Eine Java-Anwendung und ein Node.js-Projekt mit vorbereiteter Build-Umgebung erfassen.
- Manifeste, Lockdateien und aufgelöste Paketinformationen vergleichen und ihren Einfluss auf die Ausgabe untersuchen.
- Produktions-, Entwicklungs- und Testabhängigkeiten bewerten und den vorgesehenen SBOM-Umfang dokumentieren.
Ergebnisse validieren und vergleichen
- Generierte Dokumente gegen die verwendete Formatversion prüfen und Produktidentität kontrollieren.
- Komponentenlisten anhand von Paketidentitäten vergleichen; Namensgleichheit und echte Übereinstimmung unterscheiden.
- Erfassungslücken mit Sollbestand, Build-Informationen und Artefaktinhalt eingrenzen und begründet nacharbeiten.
Erzeugung wiederholbar gestalten
- Werkzeugkonfiguration, Eingabeartefakt, Erstellungsphase und Zeitstempel zusammen mit der SBOM festhalten.
- Wiederholungsläufe auswerten und inhaltliche Bestandsänderungen von variablen Metadaten unterscheiden.
- Freigaberegeln für fehlende Versionen, nicht aufgelöste Abhängigkeiten und widersprüchliche Angaben festlegen.
Übergabe und Fehlerbehandlung
- Ein vereinbartes Austauschformat erzeugen und durch einen vorbereiteten Empfänger einlesen lassen.
- Fehlende Berechtigungen, nicht auflösbare Pakete und unvollständige Analyseergebnisse gezielt behandeln.
- Eine kompakte Erzeugungsanweisung mit Eingaben, Prüfschritten und definiertem Abbruchverhalten erstellen.
Praxisübungen
- Die beiden vorbereiteten Projekte und ihre festgelegten Release-Artefakte inventarisieren.
- Mit Syft eine Artefakt-SBOM und mit cdxgen projektbezogene SBOMs erzeugen; Konfiguration und Eingaben protokollieren.
- Die Dokumente validieren und eine absichtlich fehlende beziehungsweise falsch zugeordnete Abhängigkeit untersuchen.
- Einen geänderten Build erneut erfassen und den Komponentenunterschied gegenüber dem Ausgangsrelease prüfen.
- Ein geprüftes Übergabepaket aus SBOM, Produktzuordnung und Erzeugungsinformationen zusammenstellen.
Arbeitsumgebung
Die Schulungsumgebung enthält Syft, cdxgen, Java- und Node.js-Werkzeuge sowie lokal verfügbare Beispielabhängigkeiten. Eigene Projekte können bei Firmenseminaren nach vorheriger fachlicher Abstimmung eingebunden werden.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage, ca. 6 h/Tag (12 Unterrichtsstunden à 60 Minuten insgesamt, ohne Pausen); Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Softwareentwickler, Build- und Release-Engineers, DevSecOps-Teams, Administratoren und technische SBOM-Verantwortliche |
| Voraussetzungen: | SBOM-Grundlagen sowie grundlegende Linux-, Git- und Kommandozeilenkenntnisse; Erfahrung mit mindestens einem Paketmanager oder Build-System |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
