Start / Seminare

Seminar

DevSecOps und sichere Software-Lieferketten

Die Software-Lieferkette vom Commit bis zum Deployment absichern — Bedrohungsmodell, gehärtete Pipeline, SBOM in SPDX und CycloneDX, signierte Artefakte mit Cosign, SLSA 1.2 und die technische Vorbereitung auf den Cyber Resilience Act.

16 Module · 64 Video-Kapitel · Lernzeit · Aufbau · als Schulung 3 Tage

In den Lernpfaden Daten, Betrieb & Cloud und Architektur, Qualität & Sicherheit

Für wen

Softwareentwicklerinnen und -entwickler, Software- und Lösungsarchitekten, DevOps-, Platform- und Cloud-Engineers, Build- und Release-Verantwortliche, Application- und Product-Security-Spezialisten sowie technische Projektleitungen, die Sicherheit in Entwicklung, Build und Auslieferung verankern wollen.

Voraussetzungen

  • Grundlegende Erfahrung mit Git und Pull Requests
  • Den prinzipiellen Ablauf einer CI/CD-Pipeline kennen
  • Anwendungen mit einem Paket- oder Build-Manager erstellen können
  • Grundkenntnisse zu Containern und Docker
  • Grundsätzliche Vertrautheit mit typischen Software-Schwachstellen
  • Kein Vorwissen zu SLSA, SBOM, Sigstore oder dem Cyber Resilience Act nötig

Danach können Sie

  • Angriffsflächen und Vertrauensgrenzen einer Software-Lieferkette identifizieren und ein projektspezifisches Bedrohungsmodell erstellen
  • NIST SSDF und OWASP SAMM auf ein konkretes Projekt übertragen und Repository, Branches und Releases angemessen schützen
  • Risiken direkter und transitiver Abhängigkeiten bewerten sowie Dependency Confusion und Typosquatting erschweren
  • SAST, SCA, Secret-, IaC- und Container-Scanning sinnvoll kombinieren und mit tragfähigen Quality Gates steuern
  • CI/CD-Berechtigungen, Runner, Secrets und Caches härten und Builds reproduzierbar und nachvollziehbar machen
  • SBOMs in SPDX und CycloneDX erzeugen, auf Qualität prüfen und Schwachstellen mit VEX nach Risiko priorisieren
  • Build-Provenance und Attestierungen erstellen, Artefakte mit Cosign signieren und vor dem Deployment verifizieren
  • SLSA-Reifegrade beurteilen, eine Gap-Analyse erstellen und technische Nachweise für Audit-, Kunden- und CRA-Prozesse vorbereiten
  • DevSecOps
  • Software Supply Chain
  • SBOM
  • SPDX
  • CycloneDX
  • SLSA
  • Sigstore
  • Cosign
  • Provenance
  • NIST SSDF
  • OWASP SAMM
  • VEX
  • Cyber Resilience Act

Module

Dieses Seminar als Schulung für Ihr Team

Alle Module dieses Seminars gibt es auch als Schulung — remote oder bei Ihnen vor Ort, im Zuschnitt Ihres Projekts. Sie wählen die Module, wir bauen daraus ein Programm. Nach der Schulung bleiben Videos, Foliensätze und Übungsprojekt bei Ihrem Team.

3 Tage · ab 900 EUR netto pro Tag (bis 3 Teilnehmende) · Termin nach Vereinbarung

Als Team-Schulung anfragen Wie eine Schulung abläuft →