Seminarbeschreibung
Eine Softwarelieferung enthält regelmäßig fremde Bibliotheken, Build-Werkzeuge und weitere Komponenten. Das Seminar macht diese Abhängigkeiten sichtbar und verbindet ihre Bewertung mit der Integrität des ausgelieferten Artefakts. Im Mittelpunkt steht eine nachvollziehbare Verbindung zwischen Quellstand, Build, Komponentenbestand und Release.
An einem vorbereiteten Projekt werden eine Software Bill of Materials erzeugt, ausgewählte Abhängigkeiten geprüft und Release-Artefakte mit passenden Nachweisen versehen. Dabei wird zwischen einem Komponentenverzeichnis, einer Signatur und einer Aussage über die Sicherheit des Inhalts unterschieden. Ein zweiter Prüfpfad zeigt, wie ein empfangendes System Identität und erwartete Herkunft kontrolliert.
Inhalte im Überblick
- Lieferkette und Abhängigkeitsbestand
- SBOM erstellen und prüfen
- Schwachstellen und Komponentenentscheidungen
- Artefaktintegrität und Herkunft
- Freigabe und Lieferantenschnittstelle
- Release-Workshop
Zielgruppe
Entwickler, Release- und Build-Verantwortliche, DevOps-Teams, Softwarearchitekten und technische Produktverantwortliche.
Voraussetzungen
Erfahrung mit Git, Paketverwaltung, Builds und Release-Artefakten. Grundlagen von CI/CD und Anwendungssicherheit; die Build-Umgebung ist bereits einsatzbereit.
Seminarinhalte
Lieferkette und Abhängigkeitsbestand
- Quellcode, Pakete, Build-Werkzeuge, Runner und Artefaktablagen als Lieferkette erfassen.
- Direkte und transitive Abhängigkeiten sowie Entwicklungs- und Laufzeitbestand unterscheiden.
- Paketquellen, Namensverwechslungen und unkontrollierte Versionsauflösung als Risiken behandeln.
SBOM erstellen und prüfen
- Eine maschinenlesbare SBOM in einem geeigneten Format wie CycloneDX oder SPDX erzeugen.
- Komponentenkennungen, Versionen und Beziehungen auf Vollständigkeit und Zuordnung zum Artefakt prüfen.
- SBOMs versionieren und gemeinsam mit dem passenden Release nachvollziehbar aufbewahren.
Schwachstellen und Komponentenentscheidungen
- Gefundene Schwachstellen auf betroffene Versionen, tatsächliche Nutzung und Erreichbarkeit prüfen.
- VEX-Aussagen als begründete Bewertung einordnen und mit geeigneten Nachweisen verbinden.
- Updates, Austausch und befristete Ausnahmen mit Verantwortlichkeit und Wiedervorlage behandeln.
Artefaktintegrität und Herkunft
- Prüfsummen, Signaturen und Herkunftsnachweise nach ihrer jeweiligen Aussagekraft unterscheiden.
- Signaturprüfung an erwartete Identität und Vertrauensregeln binden.
- Quellstand, Build-Prozess und Artefaktreferenz in nachvollziehbaren Nachweisen zusammenführen.
Freigabe und Lieferantenschnittstelle
- Erforderliche Nachweise für interne und zugelieferte Artefakte festlegen.
- Unvollständige, unerwartet signierte oder nicht zuordenbare Lieferungen zurückweisen.
- Komponentenänderungen und Sicherheitsinformationen in einen kontrollierten Releaseablauf integrieren.
Release-Workshop
- Ein Artefakt mit SBOM und Herkunftsinformationen erzeugen.
- Eine manipulierte oder unpassend signierte Laborlieferung erkennen.
- Eine aktualisierte Abhängigkeit prüfen und das zugehörige Nachweispaket neu erstellen.
Praxisübungen
- Die Abhängigkeiten des Laborprojekts erfassen und eine SBOM erzeugen.
- Einen vorbereiteten Komponentenbefund auf tatsächliche Betroffenheit prüfen.
- Ein Release-Artefakt mit definierten Herkunfts- und Integritätsnachweisen erstellen.
- Die Lieferung in einem getrennten Prüfschritt gegen die erwartete Identität verifizieren.
- Eine Abhängigkeit aktualisieren und Komponentenbestand sowie Release-Nachweise konsistent erneuern.
Schulungsumgebung
Vorbereitetes Repository mit Paketverwaltung und Build, SBOM-Werkzeug, Komponentenprüfung sowie lokale Signatur- und Verifikationsumgebung. Der Release-Workshop benötigt keine produktiven Signaturschlüssel.
Seminarauswahl
Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage, ca. 6 h/Tag, insgesamt ca. 12 Unterrichtsstunden; Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Entwickler, Release- und Build-Verantwortliche, DevOps-Teams, Softwarearchitekten und technische Produktverantwortliche. |
| Voraussetzungen: | Erfahrung mit Git, Paketverwaltung, Builds und Release-Artefakten. Grundlagen von CI/CD und Anwendungssicherheit; die Build-Umgebung ist bereits einsatzbereit. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
