Der betriebliche Nutzen einer SBOM entsteht durch verlässliche Annahme, laufende Auswertung und nachvollziehbare Entscheidungen. Dieses Intensivseminar verbindet diese Aufgaben an einem gemeinsamen Produktportfolio. Dependency-Track bildet die technische Arbeitsumgebung; ergänzende Fallunterlagen unterstützen die Bewertung von Schwachstellen, Lizenzinformationen und Lieferantendaten. Zuständigkeiten, Begründungen und Produktversionen bleiben über den gesamten Arbeitsablauf miteinander verbunden.
Der Kurs fasst die Kernthemen der Fachseminare Dependency-Track aufbauen und betreiben, Schwachstellenmanagement mit VEX sowie Lizenzen, Lieferanten und CRA zusammen. Die Arbeit beginnt mit Qualitäts- und Annahmekriterien und reicht bis zur kontrollierten Bearbeitung eines geänderten Produktstands. Die technische Erzeugung in CI/CD wird als vorhandener Zulieferprozess betrachtet und im ergänzenden Intensivseminar Erstellung und DevSecOps ausführlich aufgebaut.
Inhaltsübersicht
- Annahme und organisatorischer Rahmen
- Dependency-Track einrichten
- Richtlinien und laufender Betrieb
- Schwachstellen fachlich bewerten
- VEX und erneute Bewertung
- Lizenzen, Lieferanten und CRA
- Zusammenhängender Produktfall
- Praxisübungen
- Arbeitsumgebung
Seminarinhalte
Annahme und organisatorischer Rahmen
- Produktportfolio, Zuständigkeiten, Release-Konventionen und Austauschprofil für die gemeinsame Fallstudie festlegen.
- Eingehende CycloneDX-Dokumente auf Format, Produktbezug, Identitäten und erkennbare Erfassungslücken prüfen.
- Annahmefehler und fachlich ungeklärte Angaben einem verantwortlichen Bearbeitungsschritt zuordnen.
Dependency-Track einrichten
- Laborinstallation, persistente Daten, Rollen und API-Zugänge aufbauen und überprüfen.
- Produkte und Versionen verwalten, Stücklisten importieren und vollständige Verarbeitung kontrollieren.
- Datenquellen und Hintergrundverarbeitung sowie deren Auswirkung auf die Aktualität der Ergebnisse untersuchen.
Richtlinien und laufender Betrieb
- Sicherheits-, Lizenz- und Betriebsrichtlinien für das Musterportfolio formulieren und testen.
- Benachrichtigungen, Protokollauswertung, Ausnahmen und regelmäßige Kontrollen in den Arbeitsablauf einordnen.
- Eine vorbereitete Sicherung wiederherstellen und die wichtigsten Produkt- und Zugriffsdaten kontrollieren.
Schwachstellen fachlich bewerten
- Paketzuordnung und Produktstand prüfen, bevor eine Meldung priorisiert oder zurückgestellt wird.
- Technische Schwere und Ausnutzungsinformationen mit Einsatzkontext, Erreichbarkeit und Geschäftsrelevanz verbinden.
- Betroffenheit anhand vorbereiteter technischer Nachweise untersuchen und offene Beweisfragen ausdrücklich festhalten.
VEX und erneute Bewertung
- Formatgerechte Aussagen zur Betroffenheit mit Geltungsbereich, Begründung und Handlungsempfehlung erstellen.
- Fachliche Nichtbetroffenheit von Risikoakzeptanz und befristeten Ausnahmen unterscheiden.
- Veränderte Produktkonfigurationen und neue Erkenntnisse zum Anlass für eine kontrollierte Neubewertung nehmen.
Lizenzen, Lieferanten und CRA
- Lizenzdeklarationen und Lizenznachweise einordnen und ungeklärte Nutzungsszenarien zur Prüfung weitergeben.
- Lieferumfang, Aktualisierungsauslöser, Qualitätskriterien und Korrekturwege in einem Lieferantenprofil festlegen.
- Technische SBOM-Nachweise in einen Produktprozess einordnen und ihre Rolle im CRA-Kontext von vollständiger Konformität abgrenzen.
Zusammenhängender Produktfall
- Eine fehlerhafte Zulieferung, eine neue Schwachstelle und einen geänderten Release-Stand gemeinsam bearbeiten.
- Entscheidung, Nachweis, Freigabe und Bereitstellung der gültigen Informationen nachvollziehbar verknüpfen.
- Eine Stichprobe vom Produktbestand bis zur dokumentierten Bearbeitung und Wiederherstellung durchführen.
Praxisübungen
- Ein Musterportfolio mit eindeutigen Produktversionen, Rollen und SBOM-Annahmekriterien aufsetzen.
- Dependency-Track im Labor konfigurieren, Stücklisten importieren und Richtlinien mit Benachrichtigungen testen.
- Mehrere vorbereitete Schwachstellenmeldungen priorisieren und technische Betroffenheitsnachweise auswerten.
- VEX-Aussagen erstellen, prüfen und nach einer veränderten Produktkonfiguration aktualisieren.
- Ein Lieferantenprofil, eine Lizenzklärungsanfrage und einen technischen Freigabenachweis am gemeinsamen Fall bearbeiten.
- Die vorbereitete Wiederherstellung kontrollieren und die Nachweiskette für ein freigegebenes Produkt nachvollziehen.
Arbeitsumgebung
Eine vorbereitete Linux-Umgebung, Dependency-Track, Beispieldokumente und feste Sicherheitsfälle stehen zur Verfügung. Praktische Administration und moderierte Fallarbeit wechseln sich ab; reale Unternehmensbestände sind für die Durchführung nicht erforderlich.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage, ca. 6 h/Tag (30 Unterrichtsstunden à 60 Minuten insgesamt, ohne Pausen); Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | SBOM-Programmverantwortliche, DevSecOps- und AppSec-Teams, technische Produktverantwortliche sowie Administratoren mit Aufgaben in Compliance und Lieferantensteuerung |
| Voraussetzungen: | SBOM-Grundlagen und Verständnis von Produktversionen; Linux- und Container-Kenntnisse für die Betriebsübungen; Erfahrung mit Schwachstellenmeldungen oder Softwarefreigaben |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
