Seminar SBOM: Intensivseminar Betrieb, VEX und Governance

Der betriebliche Nutzen einer SBOM entsteht durch verlässliche Annahme, laufende Auswertung und nachvollziehbare Entscheidungen. Dieses Intensivseminar verbindet diese Aufgaben an einem gemeinsamen Produktportfolio. Dependency-Track bildet die technische Arbeitsumgebung; ergänzende Fallunterlagen unterstützen die Bewertung von Schwachstellen, Lizenzinformationen und Lieferantendaten. Zuständigkeiten, Begründungen und Produktversionen bleiben über den gesamten Arbeitsablauf miteinander verbunden.

Der Kurs fasst die Kernthemen der Fachseminare Dependency-Track aufbauen und betreiben, Schwachstellenmanagement mit VEX sowie Lizenzen, Lieferanten und CRA zusammen. Die Arbeit beginnt mit Qualitäts- und Annahmekriterien und reicht bis zur kontrollierten Bearbeitung eines geänderten Produktstands. Die technische Erzeugung in CI/CD wird als vorhandener Zulieferprozess betrachtet und im ergänzenden Intensivseminar Erstellung und DevSecOps ausführlich aufgebaut.

Inhaltsübersicht

  • Annahme und organisatorischer Rahmen
  • Dependency-Track einrichten
  • Richtlinien und laufender Betrieb
  • Schwachstellen fachlich bewerten
  • VEX und erneute Bewertung
  • Lizenzen, Lieferanten und CRA
  • Zusammenhängender Produktfall
  • Praxisübungen
  • Arbeitsumgebung

Seminarinhalte

Annahme und organisatorischer Rahmen

  • Produktportfolio, Zuständigkeiten, Release-Konventionen und Austauschprofil für die gemeinsame Fallstudie festlegen.
  • Eingehende CycloneDX-Dokumente auf Format, Produktbezug, Identitäten und erkennbare Erfassungslücken prüfen.
  • Annahmefehler und fachlich ungeklärte Angaben einem verantwortlichen Bearbeitungsschritt zuordnen.

Dependency-Track einrichten

  • Laborinstallation, persistente Daten, Rollen und API-Zugänge aufbauen und überprüfen.
  • Produkte und Versionen verwalten, Stücklisten importieren und vollständige Verarbeitung kontrollieren.
  • Datenquellen und Hintergrundverarbeitung sowie deren Auswirkung auf die Aktualität der Ergebnisse untersuchen.

Richtlinien und laufender Betrieb

  • Sicherheits-, Lizenz- und Betriebsrichtlinien für das Musterportfolio formulieren und testen.
  • Benachrichtigungen, Protokollauswertung, Ausnahmen und regelmäßige Kontrollen in den Arbeitsablauf einordnen.
  • Eine vorbereitete Sicherung wiederherstellen und die wichtigsten Produkt- und Zugriffsdaten kontrollieren.

Schwachstellen fachlich bewerten

  • Paketzuordnung und Produktstand prüfen, bevor eine Meldung priorisiert oder zurückgestellt wird.
  • Technische Schwere und Ausnutzungsinformationen mit Einsatzkontext, Erreichbarkeit und Geschäftsrelevanz verbinden.
  • Betroffenheit anhand vorbereiteter technischer Nachweise untersuchen und offene Beweisfragen ausdrücklich festhalten.

VEX und erneute Bewertung

  • Formatgerechte Aussagen zur Betroffenheit mit Geltungsbereich, Begründung und Handlungsempfehlung erstellen.
  • Fachliche Nichtbetroffenheit von Risikoakzeptanz und befristeten Ausnahmen unterscheiden.
  • Veränderte Produktkonfigurationen und neue Erkenntnisse zum Anlass für eine kontrollierte Neubewertung nehmen.

Lizenzen, Lieferanten und CRA

  • Lizenzdeklarationen und Lizenznachweise einordnen und ungeklärte Nutzungsszenarien zur Prüfung weitergeben.
  • Lieferumfang, Aktualisierungsauslöser, Qualitätskriterien und Korrekturwege in einem Lieferantenprofil festlegen.
  • Technische SBOM-Nachweise in einen Produktprozess einordnen und ihre Rolle im CRA-Kontext von vollständiger Konformität abgrenzen.

Zusammenhängender Produktfall

  • Eine fehlerhafte Zulieferung, eine neue Schwachstelle und einen geänderten Release-Stand gemeinsam bearbeiten.
  • Entscheidung, Nachweis, Freigabe und Bereitstellung der gültigen Informationen nachvollziehbar verknüpfen.
  • Eine Stichprobe vom Produktbestand bis zur dokumentierten Bearbeitung und Wiederherstellung durchführen.

Praxisübungen

  1. Ein Musterportfolio mit eindeutigen Produktversionen, Rollen und SBOM-Annahmekriterien aufsetzen.
  2. Dependency-Track im Labor konfigurieren, Stücklisten importieren und Richtlinien mit Benachrichtigungen testen.
  3. Mehrere vorbereitete Schwachstellenmeldungen priorisieren und technische Betroffenheitsnachweise auswerten.
  4. VEX-Aussagen erstellen, prüfen und nach einer veränderten Produktkonfiguration aktualisieren.
  5. Ein Lieferantenprofil, eine Lizenzklärungsanfrage und einen technischen Freigabenachweis am gemeinsamen Fall bearbeiten.
  6. Die vorbereitete Wiederherstellung kontrollieren und die Nachweiskette für ein freigegebenes Produkt nachvollziehen.

Arbeitsumgebung

Eine vorbereitete Linux-Umgebung, Dependency-Track, Beispieldokumente und feste Sicherheitsfälle stehen zur Verfügung. Praktische Administration und moderierte Fallarbeit wechseln sich ab; reale Unternehmensbestände sind für die Durchführung nicht erforderlich.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 5 Tage, ca. 6 h/Tag (30 Unterrichtsstunden à 60 Minuten insgesamt, ohne Pausen); Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.995 zzgl. MwSt.
Inhaus: € 8.500 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: SBOM-Programmverantwortliche, DevSecOps- und AppSec-Teams, technische Produktverantwortliche sowie Administratoren mit Aufgaben in Compliance und Lieferantensteuerung
Voraussetzungen: SBOM-Grundlagen und Verständnis von Produktversionen; Linux- und Container-Kenntnisse für die Betriebsübungen; Erfahrung mit Schwachstellenmeldungen oder Softwarefreigaben
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Bern 5 Tage
Luzern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben