Das Kompaktseminar zeigt an einer vorbereiteten Anwendung, wie eine Software-Stückliste entsteht und für eine erste Risikobewertung verwendet wird. Die Auswahl der Inhalte konzentriert sich auf einen klar begrenzten Arbeitsweg: Produkt und Umfang festlegen, Daten erzeugen, Qualität kontrollieren, einen Analysebestand aufbauen und einen Befund bearbeiten. Die Fachbegriffe werden dort eingeführt, wo sie für die praktische Entscheidung benötigt werden.
Für die Übungen wird CycloneDX als Austauschformat verwendet; SPDX wird anhand eines kurzen Vergleichs eingeordnet. Ein vorbereiteter Dependency-Track-Dienst übernimmt die Auswertung. Ein einzelner VEX-Fall verdeutlicht die Begründung einer Betroffenheitsaussage. CI/CD, Signierung, Lizenzklärung und Lieferantenanforderungen werden als anschließende Ausbauschritte behandelt. Eine vollständige Pipeline, Plattforminstallation oder Kubernetes-Integration ist Gegenstand der entsprechenden Fach- und Intensivseminare.
Inhaltsübersicht
- Produktumfang und SBOM-Grundlagen
- Eine Stückliste erzeugen
- Qualität vor der Übergabe prüfen
- Dependency-Track verwenden
- Einen Befund mit VEX bearbeiten
- Einen überschaubaren Pilotprozess planen
- Praxisübungen
- Arbeitsumgebung
Seminarinhalte
Produktumfang und SBOM-Grundlagen
- Software-Stückliste, Komponenten, Versionen und Abhängigkeiten am Beispielprodukt kennenlernen.
- Erfassungszeitpunkt und Produktgrenze festlegen und Build- sowie Laufzeitbestand unterscheiden.
- CycloneDX als Arbeitsformat verwenden und SPDX als weitere Austauschmöglichkeit einordnen.
Eine Stückliste erzeugen
- Eine vorbereitete Anwendung mit einem passenden Generator erfassen und eine Artefaktsicht ergänzend betrachten.
- Eingaben, Werkzeugstand und Produktversion nachvollziehbar festhalten.
- Direkte und transitive Abhängigkeiten sowie unbekannte oder unvollständige Angaben im Ergebnis erkennen.
Qualität vor der Übergabe prüfen
- Die Datei gegen das passende Schema prüfen und zusätzlich Identität, Version und Produktzuordnung kontrollieren.
- Einen absichtlich fehlerhaften Datensatz korrigieren und die Erfassungsgrenzen dokumentieren.
- Einfache Annahmeregeln für eine verwendbare SBOM am Beispiel festlegen.
Dependency-Track verwenden
- Das Beispielprodukt und seine Version in der vorbereiteten Umgebung zuordnen.
- Die Stückliste importieren und abgeschlossene Verarbeitung von bloßer Upload-Annahme unterscheiden.
- Komponenteninformationen, Schwachstellenmeldungen und eine vorbereitete Richtlinienverletzung untersuchen.
Einen Befund mit VEX bearbeiten
- Paketidentität, Produkteinsatz und technische Voraussetzungen einer vorbereiteten Schwachstelle prüfen.
- Eine begründete Betroffenheitsaussage formulieren und in einem vorbereiteten VEX-Dokument abbilden.
- Offene Prüffragen, Verantwortliche und Bedingungen für eine spätere Neubewertung festhalten.
Einen überschaubaren Pilotprozess planen
- Erstellung, Annahme, Bewertung und Freigabe mit wenigen klaren Zuständigkeiten verbinden.
- Lizenzklärungen und Lieferantenkorrekturen als eigene Arbeitsschritte berücksichtigen.
- Den Bedarf für spätere CI/CD-Automatisierung, Signierung oder Erweiterung auf weitere Produkte begründet ableiten.
Praxisübungen
- Die vorbereitete Anwendung und ihren Release-Stand festlegen und den vorgesehenen Erfassungsumfang beschreiben.
- Eine SBOM erzeugen, gegen einen bekannten Bestand prüfen und einen absichtlichen Qualitätsfehler korrigieren.
- Die geprüfte Datei in Dependency-Track übernehmen und die Verarbeitung sowie einen festen Befund kontrollieren.
- Eine technische Betroffenheitsprüfung anhand vorgegebener Nachweise durchführen und die VEX-Aussage vervollständigen.
- Einen kleinen Pilotprozess mit Annahmekriterien, Zuständigkeiten und Aktualisierungsauslösern am Musterunternehmen ausarbeiten.
Arbeitsumgebung
Generatoren, Beispielanwendung, Analysedienst und feste Befunde sind vorbereitet. Die praktische Arbeit verwendet ein Hauptökosystem; weitere Sprachen und Werkzeuge werden fachlich eingeordnet, ohne parallele Laboraufbauten vorauszusetzen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage, ca. 6 h/Tag (18 Unterrichtsstunden à 60 Minuten insgesamt, ohne Pausen); Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Entwickler, Administratoren, technische Produktverantwortliche und Sicherheitsmitarbeiter, die einen gemeinsamen praktischen SBOM-Einstieg benötigen |
| Voraussetzungen: | Grundverständnis von Softwareversionen, Linux-Kommandozeile und Paketabhängigkeiten; keine vertieften SBOM-Kenntnisse; die Schulungsumgebung ist vorbereitet |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
