Seminar
DevSecOps und sichere Software-Lieferketten
Die Software-Lieferkette vom Commit bis zum Deployment absichern — Bedrohungsmodell, gehärtete Pipeline, SBOM in SPDX und CycloneDX, signierte Artefakte mit Cosign, SLSA 1.2 und die technische Vorbereitung auf den Cyber Resilience Act.
16 Module · 64 Video-Kapitel · Lernzeit · Aufbau · als Schulung 3 Tage
In den Lernpfaden Daten, Betrieb & Cloud und Architektur, Qualität & Sicherheit
Für wen
Softwareentwicklerinnen und -entwickler, Software- und Lösungsarchitekten, DevOps-, Platform- und Cloud-Engineers, Build- und Release-Verantwortliche, Application- und Product-Security-Spezialisten sowie technische Projektleitungen, die Sicherheit in Entwicklung, Build und Auslieferung verankern wollen.
Voraussetzungen
- Grundlegende Erfahrung mit Git und Pull Requests
- Den prinzipiellen Ablauf einer CI/CD-Pipeline kennen
- Anwendungen mit einem Paket- oder Build-Manager erstellen können
- Grundkenntnisse zu Containern und Docker
- Grundsätzliche Vertrautheit mit typischen Software-Schwachstellen
- Kein Vorwissen zu SLSA, SBOM, Sigstore oder dem Cyber Resilience Act nötig
Danach können Sie
- Angriffsflächen und Vertrauensgrenzen einer Software-Lieferkette identifizieren und ein projektspezifisches Bedrohungsmodell erstellen
- NIST SSDF und OWASP SAMM auf ein konkretes Projekt übertragen und Repository, Branches und Releases angemessen schützen
- Risiken direkter und transitiver Abhängigkeiten bewerten sowie Dependency Confusion und Typosquatting erschweren
- SAST, SCA, Secret-, IaC- und Container-Scanning sinnvoll kombinieren und mit tragfähigen Quality Gates steuern
- CI/CD-Berechtigungen, Runner, Secrets und Caches härten und Builds reproduzierbar und nachvollziehbar machen
- SBOMs in SPDX und CycloneDX erzeugen, auf Qualität prüfen und Schwachstellen mit VEX nach Risiko priorisieren
- Build-Provenance und Attestierungen erstellen, Artefakte mit Cosign signieren und vor dem Deployment verifizieren
- SLSA-Reifegrade beurteilen, eine Gap-Analyse erstellen und technische Nachweise für Audit-, Kunden- und CRA-Prozesse vorbereiten
Module
Dieses Seminar als Schulung für Ihr Team
Alle Module dieses Seminars gibt es auch als Schulung — remote oder bei Ihnen vor Ort, im Zuschnitt Ihres Projekts. Sie wählen die Module, wir bauen daraus ein Programm. Nach der Schulung bleiben Videos, Foliensätze und Übungsprojekt bei Ihrem Team.
3 Tage · ab 900 EUR netto pro Tag (bis 3 Teilnehmende) · Termin nach Vereinbarung