Seminar Secure SDLC – CI/CD-Pipelines und DevSecOps

Seminarbeschreibung

Build- und Deployment-Systeme verfügen häufig über weitreichende Rechte auf Quellcode, Zugangsdaten und Zielumgebungen. Das Seminar betrachtet die Pipeline deshalb als schutzbedürftiges System und als Ausführungsort von Sicherheitsprüfungen. Beide Aufgaben werden miteinander verknüpft: Ein Prüfschritt hilft nur, wenn er zuverlässig ausgeführt wird und sein Ergebnis nicht unbemerkt umgangen werden kann.

Die Übungen verwenden eine vorbereitete GitLab-CI/CD-Umgebung mit Runner, Beispielrepository und Container-Registry. Plattformübergreifende Prinzipien werden anhand der konkreten Konfiguration erläutert. Nachvollziehbare Rollentrennung, begrenzte Jobberechtigungen und überprüfbare Freigaben stehen vor einer möglichst großen Anzahl eingebundener Werkzeuge. Installation und Grundadministration der CI/CD-Plattform sind bereits vorbereitet, damit genügend Zeit für Sicherheitskonfiguration und Fehleranalyse bleibt.

Im Labor werden gewöhnliche Codeänderungen und Änderungen an sicherheitskritischen Pipelinebestandteilen unterschiedlich behandelt. Die Freigabekette wird an Fehlerfällen geprüft, etwa wenn ein Sicherheitsjob übersprungen wird, ein Prüfwerkzeug technisch ausfällt oder ein anderes Artefakt als das geprüfte veröffentlicht werden soll. Dabei wird sichtbar, welche Informationen ein Job weitergeben muss und welche Entscheidung einer geschützten Freigabestelle vorbehalten bleibt. Nachvollziehbare Herkunft und begrenzte Berechtigungen werden bis zum Zielsystem betrachtet, ohne die Produktionszugänge eines realen Unternehmens vorauszusetzen.

Inhaltsübersicht

  1. Bedrohungsmodell der Lieferpipeline
  2. Repositories und Änderungen
  3. Runner und Jobisolation
  4. Geheimnisse und kurzlebige Identitäten
  5. Sicherheitsprüfungen und Qualitätsgates
  6. Releasefreigabe und Nachweise
  7. Fehleranalyse und Betrieb

Seminarinhalte

Bedrohungsmodell der Lieferpipeline

  • Quellcode, Pipelinekonfiguration, Runner, Registry und Zielumgebung als zusammenhängende Vertrauenskette untersuchen.
  • Ungeprüfte Beiträge, veränderte Jobs und manipulierte Artefakte als konkrete Risikofälle beschreiben.
  • Prüf- und Veröffentlichungsrechte nach Herkunft des Codes und Zielumgebung trennen.

Repositories und Änderungen

  • Geschützte Branches, verpflichtende Reviews und sensible Konfigurationspfade absichern.
  • Änderungen an Pipeline, Abhängigkeiten und Freigaberegeln mit geeigneten Verantwortlichen versehen.
  • Unkontrollierte Einbindung fremder Skripte und veränderlicher Build-Vorlagen begrenzen.

Runner und Jobisolation

  • Vertrauenswürdige und ungeprüfte Jobs getrennten Ausführungsumgebungen zuordnen.
  • Privilegierte Container, gemeinsam genutzte Caches und persistente Arbeitsverzeichnisse bewerten.
  • Berechtigungen, Netzwerkzugriffe und Lebensdauer der Jobumgebung gezielt einschränken.

Geheimnisse und kurzlebige Identitäten

  • Zugangsdaten vom Repository trennen und nur den tatsächlich benötigten Jobs bereitstellen.
  • Kurzlebige föderierte Jobidentitäten und begrenzte Zielberechtigungen konzeptionell einordnen.
  • Maskierung, geschützte Variablen, Rotation und Berechtigungsentzug mit ihren Grenzen prüfen.

Sicherheitsprüfungen und Qualitätsgates

  • SAST, Abhängigkeits- und Geheimnisprüfung in nachvollziehbare Jobs integrieren.
  • Neue Befunde, Altbefunde und technische Prüfausfälle unterschiedlich behandeln.
  • Abbruchbedingungen, Artefaktübergaben und geschützte Freigaben gegen Umgehung absichern.

Releasefreigabe und Nachweise

  • Geprüften Quellstand, Build-Ergebnis und freigegebenes Artefakt eindeutig zusammenführen.
  • Ausnahmen mit Befristung, Risikoverantwortung und erneuter Prüfung abbilden.
  • Prüfberichte, Konfigurationsstand und Freigabeinformationen für spätere Nachprüfung aufbewahren.

Fehleranalyse und Betrieb

  • Ausfall eines Scanners, abgelaufene Zugangsdaten und manipulierte Jobdefinitionen simulieren.
  • Alarmierung, Zuständigkeit und Wiederanlauf der Sicherheitskontrollen festlegen.
  • Pipelineänderungen selbst testen und schrittweise in weitere Projekte übernehmen.

Praxisübungen

  1. Die vorbereitete Pipeline ausführen und ihre Vertrauensgrenzen dokumentieren.
  2. Runner und Jobberechtigungen für unterschiedlich vertrauenswürdige Änderungen trennen.
  3. Ein Übungsgeheimnis aus einer unsicheren Bereitstellung entfernen und dessen Zugriff eingrenzen.
  4. Ausgewählte Sicherheitsprüfungen mit nachvollziehbaren Abbruchkriterien integrieren.
  5. Eine erlaubte Ausnahme mit Ablaufdatum abbilden und ihre Wirkung prüfen.
  6. Einen fehlgeschlagenen Prüflauf und eine manipulierte Pipelineänderung simulieren.
  7. Ein Release nur für den geprüften Artefaktstand freigeben und den Nachweis kontrollieren.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: DevOps- und DevSecOps Engineers, Build- und Release Engineers, Plattformadministratoren, Entwickler und AppSec-Verantwortliche
Voraussetzungen: Praktische Erfahrung mit Git, YAML, Linux-Kommandozeile, Containern und einer CI/CD-Plattform; Grundlagen der Anwendungssicherheit
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachimpulse, Konfigurationslabore an vorbereiteter CI/CD-Umgebung, Fehlersimulationen und Pipeline-Reviews
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Bern 3 Tage
Luzern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben