Seminar Software Supply Chain Security: SBOM und sichere Releases

Seminarbeschreibung

Eine Softwarelieferung enthält regelmäßig fremde Bibliotheken, Build-Werkzeuge und weitere Komponenten. Das Seminar macht diese Abhängigkeiten sichtbar und verbindet ihre Bewertung mit der Integrität des ausgelieferten Artefakts. Im Mittelpunkt steht eine nachvollziehbare Verbindung zwischen Quellstand, Build, Komponentenbestand und Release.

An einem vorbereiteten Projekt werden eine Software Bill of Materials erzeugt, ausgewählte Abhängigkeiten geprüft und Release-Artefakte mit passenden Nachweisen versehen. Dabei wird zwischen einem Komponentenverzeichnis, einer Signatur und einer Aussage über die Sicherheit des Inhalts unterschieden. Ein zweiter Prüfpfad zeigt, wie ein empfangendes System Identität und erwartete Herkunft kontrolliert.

Inhalte im Überblick

  • Lieferkette und Abhängigkeitsbestand
  • SBOM erstellen und prüfen
  • Schwachstellen und Komponentenentscheidungen
  • Artefaktintegrität und Herkunft
  • Freigabe und Lieferantenschnittstelle
  • Release-Workshop

Zielgruppe

Entwickler, Release- und Build-Verantwortliche, DevOps-Teams, Softwarearchitekten und technische Produktverantwortliche.

Voraussetzungen

Erfahrung mit Git, Paketverwaltung, Builds und Release-Artefakten. Grundlagen von CI/CD und Anwendungssicherheit; die Build-Umgebung ist bereits einsatzbereit.

Seminarinhalte

Lieferkette und Abhängigkeitsbestand

  • Quellcode, Pakete, Build-Werkzeuge, Runner und Artefaktablagen als Lieferkette erfassen.
  • Direkte und transitive Abhängigkeiten sowie Entwicklungs- und Laufzeitbestand unterscheiden.
  • Paketquellen, Namensverwechslungen und unkontrollierte Versionsauflösung als Risiken behandeln.

SBOM erstellen und prüfen

  • Eine maschinenlesbare SBOM in einem geeigneten Format wie CycloneDX oder SPDX erzeugen.
  • Komponentenkennungen, Versionen und Beziehungen auf Vollständigkeit und Zuordnung zum Artefakt prüfen.
  • SBOMs versionieren und gemeinsam mit dem passenden Release nachvollziehbar aufbewahren.

Schwachstellen und Komponentenentscheidungen

  • Gefundene Schwachstellen auf betroffene Versionen, tatsächliche Nutzung und Erreichbarkeit prüfen.
  • VEX-Aussagen als begründete Bewertung einordnen und mit geeigneten Nachweisen verbinden.
  • Updates, Austausch und befristete Ausnahmen mit Verantwortlichkeit und Wiedervorlage behandeln.

Artefaktintegrität und Herkunft

  • Prüfsummen, Signaturen und Herkunftsnachweise nach ihrer jeweiligen Aussagekraft unterscheiden.
  • Signaturprüfung an erwartete Identität und Vertrauensregeln binden.
  • Quellstand, Build-Prozess und Artefaktreferenz in nachvollziehbaren Nachweisen zusammenführen.

Freigabe und Lieferantenschnittstelle

  • Erforderliche Nachweise für interne und zugelieferte Artefakte festlegen.
  • Unvollständige, unerwartet signierte oder nicht zuordenbare Lieferungen zurückweisen.
  • Komponentenänderungen und Sicherheitsinformationen in einen kontrollierten Releaseablauf integrieren.

Release-Workshop

  • Ein Artefakt mit SBOM und Herkunftsinformationen erzeugen.
  • Eine manipulierte oder unpassend signierte Laborlieferung erkennen.
  • Eine aktualisierte Abhängigkeit prüfen und das zugehörige Nachweispaket neu erstellen.

Praxisübungen

  1. Die Abhängigkeiten des Laborprojekts erfassen und eine SBOM erzeugen.
  2. Einen vorbereiteten Komponentenbefund auf tatsächliche Betroffenheit prüfen.
  3. Ein Release-Artefakt mit definierten Herkunfts- und Integritätsnachweisen erstellen.
  4. Die Lieferung in einem getrennten Prüfschritt gegen die erwartete Identität verifizieren.
  5. Eine Abhängigkeit aktualisieren und Komponentenbestand sowie Release-Nachweise konsistent erneuern.

Schulungsumgebung

Vorbereitetes Repository mit Paketverwaltung und Build, SBOM-Werkzeug, Komponentenprüfung sowie lokale Signatur- und Verifikationsumgebung. Der Release-Workshop benötigt keine produktiven Signaturschlüssel.

Seminarauswahl

Zur Übersicht und zu den empfohlenen Lernwegen

Ansprechpartner

Seminardetails

Dauer: 2 Tage, ca. 6 h/Tag, insgesamt ca. 12 Unterrichtsstunden; Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Entwickler, Release- und Build-Verantwortliche, DevOps-Teams, Softwarearchitekten und technische Produktverantwortliche.
Voraussetzungen: Erfahrung mit Git, Paketverwaltung, Builds und Release-Artefakten. Grundlagen von CI/CD und Anwendungssicherheit; die Build-Umgebung ist bereits einsatzbereit.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Bern 2 Tage
Luzern 2 Tage
Inhaus / Firmenseminar 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben