Seminarbeschreibung
Das Intensivseminar führt die organisatorischen und betrieblichen Aufgaben eines sicheren Entwicklungsprogramms zusammen. Eine bestehende Anwendung wird als Pilotprodukt aufgenommen, ihre Lieferpipeline abgesichert und eine kontrollierte Veröffentlichung vorbereitet. Anschließend wird eine neu bekannt gewordene Schwachstelle durch Bewertung, Korrekturplanung und Updatefreigabe bearbeitet.
Gebündelt werden die Einzelseminare zu Governance und Security Champions, CI/CD und DevSecOps, Software Supply Chain, Containern und sicherer Auslieferung, Schwachstellenmanagement sowie Bestandsmodernisierung. Die vorbereitete GitLab-CI/CD-Umgebung und ein einheitlicher Container- und Manifestfall ermöglichen praktische Arbeit innerhalb von fünf Tagen. Breite Plattformadministration und zusätzliche Übungsvarianten verbleiben in den Einzelseminaren. Die anwendungsbezogene Ergänzung bildet das Intensivseminar zur sicheren Entwicklung und Verifikation.
Die Fallorganisation übernimmt ein bestehendes Produkt in einen verbindlicheren Entwicklungs- und Wartungsprozess. Die einzelnen Aufgaben werden daher nicht isoliert konfiguriert: Rollenentscheidungen beeinflussen die Pipelineberechtigungen, Produktstände begrenzen die Aussagekraft einer SBOM und die Wartungsverpflichtung bestimmt den Umfang einer späteren Korrektur. Die Übungen verbinden diese Abhängigkeiten mit tatsächlichen Konfigurationsänderungen und nachprüfbaren Freigaben. Besonderes Augenmerk liegt auf technischen Kontrollausfällen und uneindeutigen Zuständigkeiten, weil diese den vorgesehenen Ablauf im Alltag häufig unterbrechen. Die Bearbeitung bleibt auf eine vorbereitete Plattform und ein Pilotprodukt begrenzt.
Inhaltsübersicht
- Pilotprodukt, Reifegrad und Verantwortung
- Bestandsrisiken und Veränderbarkeit
- CI/CD-Plattform und Sicherheitsgates
- Komponenten, SBOM und Herkunft
- Container, Konfiguration und Veröffentlichung
- Schwachstellen und sichere Wartung
- Wirksamkeit und gesteuerte Einführung
Seminarinhalte
Pilotprodukt, Reifegrad und Verantwortung
- Geltungsbereich, Schutzbedarf und bestehende Prozesslücken eines Pilotprodukts erfassen.
- Rollen, Security Champions, Mindestkontrollen und geeignete Kennzahlen festlegen.
- Eine begrenzte Einführung mit Prioritäten, Ressourcen und überprüfbaren Nachweisen planen.
Bestandsrisiken und Veränderbarkeit
- Abhängigkeiten, technische Schulden und betriebliche Einschränkungen des Produkts bewerten.
- Erhaltenswertes Verhalten und unsichere Altannahmen durch gezielte Tests unterscheiden.
- Modernisierungsschritte und zeitlich begrenzte Kompensationsmaßnahmen priorisieren.
CI/CD-Plattform und Sicherheitsgates
- Repositoryänderungen, Runner und Jobberechtigungen nach Vertrauensgrenzen absichern.
- Geheimnisse gezielt bereitstellen und Prüfungen mit verbindlichen Abbruchkriterien integrieren.
- Ausnahmen, technische Prüfausfälle und unzulässige Konfigurationsänderungen nachvollziehbar behandeln.
Komponenten, SBOM und Herkunft
- Direkte und transitive Abhängigkeiten im gebauten Produkt erfassen.
- Eine SBOM mit dem Artefakt abgleichen und einen konkreten Befund auf Betroffenheit prüfen.
- Signatur, erwartete Identität, Provenienz und Artefaktdigest für eine Annahmeentscheidung verifizieren.
Container, Konfiguration und Veröffentlichung
- Image, Laufzeitrechte und Infrastrukturdefinitionen anhand konkreter Risiken härten.
- Geprüfte Artefakte und freigegebene Konfiguration ohne unkontrollierten Neubau bereitstellen.
- Richtlinienverletzung, fehlgeschlagene Einführung und technisch zulässige Rücknahme untersuchen.
Schwachstellen und sichere Wartung
- Eine neue Meldung unterstützten Versionen und tatsächlichen Installationen zuordnen.
- Priorität, Sofortmaßnahme, Korrektur, Backport und Nachprüfung organisieren.
- Sicherheitshinweis, Releasefreigabe und vorbeugende Prozessverbesserung aufeinander abstimmen.
Wirksamkeit und gesteuerte Einführung
- Technische Prüfnachweise mit Verantwortlichkeiten und Ausnahmeregeln zusammenführen.
- Einen Kontrollausfall simulieren und Eskalation beziehungsweise Wiederanlauf überprüfen.
- Offene Maßnahmen für weitere Teams sowie Wartung und Ablösung nachvollziehbar priorisieren.
Praxisübungen
- Ein Pilotprodukt mit Rollen, Mindestkontrollen und offenen Bestandsrisiken aufnehmen.
- Eine begrenzte Modernisierung mit passenden Regressionstests planen.
- Die vorbereitete Pipeline an Repository, Runnern und Prüfungsübergängen absichern.
- SBOM, Provenienz und Signatur eines Artefakts untersuchen und dessen Annahme entscheiden.
- Image und Manifeste härten und eine kontrollierte Auslieferung durchführen.
- Eine Schwachstellenmeldung über Triage, Updateplanung und Freigabe bearbeiten.
- Den Gesamtablauf durch einen simulierten Kontrollausfall prüfen und weitere Maßnahmen festlegen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DevSecOps- und Plattformverantwortliche, Entwicklungsleitungen mit technischem Hintergrund, Build- und Release Engineers, AppSec-Verantwortliche und technische Security Champions |
| Voraussetzungen: | Praktische Erfahrung mit Git, YAML, CI/CD, Linux und Containern; Grundkenntnisse in Kubernetes-Manifesten und Anwendungssicherheit; Verständnis von Release- und Wartungsprozessen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachimpulse, Governance-Workshop, durchgängige DevSecOps-Fallstudie, Konfigurationslabore und Wartungssimulation |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
