Seminar Sigstore Incident Response und Audit-Trails

Seminarbeschreibung

Das Seminar behandelt die Untersuchung auffälliger oder kompromittierter Softwareartefakte in Sigstore-basierten Prozessen. Im Mittelpunkt stehen Nachweisprüfung, Identitätsbewertung, Rekor-Spuren, Entscheidungsprotokolle und konkrete Reaktionsmuster.

Inhaltsübersicht

  • Incident-Szenarien in signierten Lieferketten
  • Prüfung von Signaturen und Identitäten
  • Auswertung von Transparenznachweisen
  • Audit-Trail und Entscheidungsprotokoll
  • Reaktionsmuster und Sperrlogik

Zielgruppe

  • Security Operations
  • Incident-Response-Teams
  • Auditoren mit Technikbezug
  • DevSecOps Engineers
  • Release-Verantwortliche

Voraussetzungen

Erforderlich sind Grundlagen zu Sigstore, Signaturprüfung und Sicherheitsvorfällen. Erfahrung mit Logauswertung ist hilfreich.

Seminarinhalte

Kapitel 1: Einordnung von Sigstore Incident Response

Inhaltsverzeichnis dieses Kapitels:

  • Zweck und Grenzen des Einsatzgebiets
  • Rollen der beteiligten Komponenten
  • Risiken klassischer Signaturprozesse

Das Kapitel ordnet Sigstore Incident Response in eine belastbare Software-Supply-Chain ein. Herausgearbeitet werden Identitäten, Signaturen, Transparenznachweise und Prüfregeln als zusammenhängende Sicherheitskontrolle statt als einzelnes Werkzeug.

Schrittfolge:

  1. Ausgangslage und Schutzbedarf erfassen
  2. Artefaktarten und Freigabepunkte bestimmen
  3. benötigte Sigstore-Komponenten zuordnen
  4. Prüfpunkte für Build, Release und Deployment festlegen

Kapitel 2: Werkzeuge, Vertrauensanker und Identitäten

Inhaltsverzeichnis dieses Kapitels:

  • cosign als Signaturwerkzeug
  • Fulcio, Rekor und Trust Root
  • Identitäten für Benutzer und Maschinen

Die relevanten Bestandteile werden installiert, geprüft und für reproduzierbare Laboraufgaben vorbereitet. Der Schwerpunkt liegt auf cosign, Rekor, Fulcio, Audit-Trail und auf der Frage, welche Identität im späteren Betrieb tatsächlich vertrauenswürdig ist.

Schrittfolge:

  1. Laborumgebung prüfen
  2. cosign-Verfügbarkeit testen
  3. Trust-Root-Material einordnen
  4. Identitätsattribute für die Verifikation festlegen

Kapitel 3: Nachweise bei Verdachtsfällen prüfen

Inhaltsverzeichnis dieses Kapitels:

  • verdächtiges Artefakt erfassen
  • Signatur- und Identitätsdaten sichern
  • Transparenznachweis prüfen
  • Erwartungswerte mit Ist-Werten vergleichen

Dieses Kapitel führt vom Konzept in die technische Umsetzung. Jeder Schritt wird nachvollziehbar ausgeführt, kontrolliert und auf typische Fehlerbilder geprüft.

Schrittfolge:

  1. verdächtiges Artefakt erfassen
  2. Signatur- und Identitätsdaten sichern
  3. Transparenznachweis prüfen
  4. Erwartungswerte mit Ist-Werten vergleichen
  5. Entscheidung protokollieren
  6. Sperr- oder Freigabemaßnahme ableiten

Kapitel 4: Prüfung, Automatisierung und Betrieb

Inhaltsverzeichnis dieses Kapitels:

  • Verifikationsregeln
  • Automatisierte Gates
  • Auditierbare Nachweise
  • Betriebsgrenzen

Zum Abschluss werden Prüfungen so gestaltet, dass sie nicht nur im Labor, sondern auch in regulären Entwicklungs- und Plattformprozessen funktionieren. Im Mittelpunkt stehen wiederholbare Kontrollen, klare Fehlermeldungen und prüfbare Nachweise.

Schrittfolge:

  1. Verifikation lokal ausführen
  2. Policy-Regeln formulieren
  3. Automatisierungspunkt in Pipeline oder Plattform bestimmen
  4. Fehlerfälle dokumentieren und Betriebsnotizen erstellen

Praxisübungen und Laboraufgaben

Die Übungen behandeln typische Vorfälle: fehlende Signatur, falsche Identität, unerwartete Build-Herkunft und unvollständiger Nachweis.

  1. Fallakte für ein Artefakt anlegen
  2. Signatur- und Identitätsdaten extrahieren
  3. Rekor-Nachweis bewerten
  4. Abweichungen klassifizieren
  5. Entscheidungsvorlage für Betrieb und Security erstellen

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Security Operations, Incident-Response-Teams, Auditoren mit Technikbezug, DevSecOps Engineers, Release-Verantwortliche
Voraussetzungen: Sigstore-Grundlagen, Signaturprüfung und Erfahrung mit technischer Analyse
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben