Seminar SBOM: Grundlagen und Einführung

Eine Software Bill of Materials macht nachvollziehbar, welche Softwarebestandteile zu einem Produkt oder einer Anwendung gehören. Das Seminar vermittelt einen gemeinsamen fachlichen Ausgangspunkt für Entwicklung, Betrieb, Informationssicherheit und Beschaffung. Im Mittelpunkt stehen die Informationen, die eine verwendbare Software-Stückliste enthalten muss, sowie die Fragen, die mit diesen Angaben beantwortet werden können. Begriffe werden an einem durchgängigen Beispiel erklärt und unmittelbar mit typischen Entscheidungen im Unternehmen verbunden.

Die Betrachtung reicht von direkt eingebundenen Bibliotheken über transitive Abhängigkeiten bis zur Zuordnung einer Stückliste zu einem konkreten Release. Vorbereitete Dokumente zeigen den Unterschied zwischen einer formal gültigen Datei und einer belastbaren Bestandsaufnahme. Eine gefundene Komponente belegt noch keine ausnutzbare Schwachstelle; eine fehlende Komponente belegt ebenso wenig deren Abwesenheit. Dadurch entsteht ein realistisches Verständnis von Nutzen, Aufwand und Grenzen eines SBOM-Prozesses.

Inhaltsübersicht

  • Begriffe und betriebliche Einsatzfelder
  • Bestandteile einer verwendbaren SBOM
  • Formate und Werkzeugkette im Überblick
  • Qualität und Aussagekraft beurteilen
  • Schwachstellen und organisatorische Einführung
  • Praxisübungen
  • Arbeitsumgebung

Seminarinhalte

Begriffe und betriebliche Einsatzfelder

  • Software-Stückliste, Software Composition Analysis, Inventarisierung und Schwachstellenscan fachlich unterscheiden.
  • Fragestellungen aus Softwareentwicklung, IT-Betrieb, Produktmanagement und Einkauf einem passenden Datenbestand zuordnen.
  • SBOM als versionsgebundenes Informationsobjekt verstehen und Verantwortlichkeiten entlang des Produktlebenszyklus benennen.

Bestandteile einer verwendbaren SBOM

  • Komponentenname, Version, Lieferant, Identifikatoren, Lizenzangaben und Erstellungsinformationen an Beispielen lesen.
  • Direkte und transitive Abhängigkeiten sowie die Verbindung zwischen Anwendung und Bibliotheken nachvollziehen.
  • Quellcode-, Build- und ausgelieferte Produktansicht vergleichen; unbekannte Angaben und Erfassungsgrenzen kennzeichnen.

Formate und Werkzeugkette im Überblick

  • CycloneDX und SPDX anhand kleiner Beispieldokumente einordnen; Formatversion und empfangendes Werkzeug berücksichtigen.
  • Erzeugung, Validierung, Ablage, Auswertung und Aktualisierung als zusammenhängende Arbeitsschritte betrachten.
  • Build-Metadaten und Artefaktanalyse als unterschiedliche Informationszugänge erkennen und sinnvoll kombinieren.

Qualität und Aussagekraft beurteilen

  • Eine vorbereitete SBOM mit einer bekannten Komponentenliste vergleichen und fehlende Angaben markieren.
  • Vollständigkeit, Aktualität, eindeutige Produktzuordnung und Nachvollziehbarkeit als getrennte Kriterien anwenden.
  • Typische Fehlinterpretationen bei Versionsangaben, unbekannten Lizenzen und unvollständigen Abhängigkeitsgraphen untersuchen.

Schwachstellen und organisatorische Einführung

  • Eine beispielhafte Schwachstellenmeldung mit einer vorhandenen Komponente verbinden und offene Prüffragen festhalten.
  • VEX als dokumentierte Aussage zur Betroffenheit eines bestimmten Produkts kennenlernen.
  • Pilotprodukt, Verantwortliche, Übergabepunkte, Aktualisierungsauslöser und einfache Abnahmekriterien festlegen.

Praxisübungen

  1. Eine bereitgestellte Anwendung und die zugehörige Software-Stückliste öffnen; Produktversion und Erstellungszeitpunkt identifizieren.
  2. Eine direkte und eine transitive Abhängigkeit verfolgen und deren Versionsinformationen mit dem Beispielbestand vergleichen.
  3. Einen absichtlich unvollständigen Datensatz prüfen und Rückfragen an den Ersteller formulieren.
  4. Eine vorbereitete Schwachstellenmeldung zuordnen und zwischen nachgewiesener, ungeklärter und ausgeschlossener Betroffenheit unterscheiden.
  5. Für ein Musterunternehmen einen begrenzten SBOM-Piloten mit Zuständigkeiten und prüfbaren Annahmekriterien entwerfen.

Arbeitsumgebung

Die Übungen verwenden vorbereitete JSON-Dateien, einen Texteditor und eine lokale Auswertungsansicht. Installation von Build-Systemen oder eigener Anwendungen ist für diesen Einstieg nicht erforderlich.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 1 Tag, ca. 6 h/Tag (6 Unterrichtsstunden à 60 Minuten insgesamt, ohne Pausen); Beginn 1. Tag: 10:00 Uhr
Preis: Öffentlich oder Live Stream: € 599 zzgl. MwSt.
Inhaus: € 1.700 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: IT-Verantwortliche, Softwareentwickler, Administratoren, Informationssicherheitsbeauftragte, technischer Einkauf und Produktverantwortliche
Voraussetzungen: Grundverständnis von Software, Versionen und IT-Betrieb; keine Programmierkenntnisse und keine SBOM-Erfahrung erforderlich
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Zürich 1 Tage
Stream live 1 Tage
Stream gespeichert 1 Tage
Luzern 1 Tage
Bern 1 Tage
Inhaus / Firmenseminar 1 Tage
Sankt Gallen 1 Tage
Basel 1 Tage
Winterthur 1 Tage
Winterthur 1 Tage
Zürich 1 Tage
Stream live 1 Tage
Stream gespeichert 1 Tage
Bern 1 Tage
Luzern 1 Tage
Inhaus / Firmenseminar 1 Tage
Sankt Gallen 1 Tage
Basel 1 Tage
Basel 1 Tage
Winterthur 1 Tage
Zürich 1 Tage
Stream live 1 Tage
Stream gespeichert 1 Tage
Luzern 1 Tage
Bern 1 Tage
Inhaus / Firmenseminar 1 Tage
Sankt Gallen 1 Tage
Sankt Gallen 1 Tage
Basel 1 Tage
Winterthur 1 Tage
Zürich 1 Tage
Stream live 1 Tage
Stream gespeichert 1 Tage
Luzern 1 Tage
Bern 1 Tage
Inhaus / Firmenseminar 1 Tage
Inhaus / Firmenseminar 1 Tage
Sankt Gallen 1 Tage
Basel 1 Tage
Winterthur 1 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben