Moderne Produkte bestehen überwiegend aus fremden Komponenten. CRA-Verantwortung lässt sich jedoch nicht an Paketquellen, Auftragsentwickler oder Zulieferer abgeben. Gleichzeitig gelten für freie und quelloffene Software differenzierte Rollen und Pflichten. Das Seminar verbindet diese Rahmenbedingungen mit praktischer Komponenten- und Lieferantensteuerung.
Bearbeitet wird der vollständige Weg einer Drittkomponente: Bedarf, Quelle, Bewertung, Freigabe, Integration, SBOM-Erfassung, Monitoring, Schwachstellenbehandlung, Update und Ablösung. Vertragsanforderungen und technische Kontrollen werden so gestaltet, dass beide dieselbe Risikologik verwenden.
Seminarziel
Ziel ist ein risikobasierter Governance-Prozess für Open Source und Lieferanten, der Produktteams arbeitsfähig hält und zugleich Herkunft, Wartbarkeit, Sicherheitsinformationen und Reaktionsfähigkeit nachweisbar macht.
Lernziele
- Rollen kommerzieller Hersteller, Open-Source-Stewards und Beitragender unterscheiden
- Drittkomponenten nach Herkunft, Kritikalität, Wartbarkeit und Exposition bewerten
- Technische und vertragliche Mindestanforderungen an Lieferanten formulieren
- Paketquellen, Versionen, Hashes, Signaturen und Abhängigkeiten kontrollieren
- SBOM-, Vulnerability- und Updateinformationen über Organisationsgrenzen austauschen
- Ausnahmen, End-of-Life-Komponenten und Lieferantenausfälle beherrschbar behandeln
Inhalte
Open-Source-Konstellationen
- Entscheidungsbaum für freie und quelloffene Software außerhalb und innerhalb kommerzieller Tätigkeit
- Open-Source-Steward, Herstellerrolle, Eigenmarke, wesentliche Veränderung und jeweilige Meldepflichten
- Upstream- und Downstream-Verantwortung bei Forks, Patches, Distribution und kommerzieller Integration
- Community-Informationen, Advisories, Releases und verantwortliche Offenlegung
Komponenten- und Lieferantenkontrollen
- Approved Sources, Paketmanager-Härtung, Lockfiles und Integritätsprüfung
- Security-Fragebogen, Supportzusagen, Meldewege, Patchfristen und Nachweisdaten
- Kritikalitätsmodell für Bibliotheken, Firmware, SDKs, Container und Dienste
- Kontinuierliches Monitoring von Schwachstellen, Maintainer-Status und End of Life
Governance und Eskalation
- Intake, Review, Freigabe, Ausnahme und kontrollierte Ablösung
- Schnittstellen zu SBOM, PSIRT, Einkauf, Recht, Entwicklung und Release Management
- VEX- und Remediation-Austausch mit Lieferanten
- Kennzahlen für unbekannte Herkunft, veraltete Komponenten und Reaktionszeiten
Praktische Übungen
- Drittkomponenten anhand eines Risikomodells klassifizieren
- Technische Mindestanforderungen und ein Supplier Security Addendum entwerfen
- Manipuliertes oder nicht reproduzierbares Paket in einer Intake-Prüfung erkennen
- Eskalationsplan für eine kritische, nicht mehr gepflegte Abhängigkeit erstellen
Zielgruppe
Das Seminar richtet sich an technische und kaufmännische Rollen, die gemeinsam sicherstellen müssen, dass fremde Komponenten und Lieferanten in die Produktsicherheitsprozesse eingebunden sind.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Open Source Program Office, Einkauf, Lieferantenmanagement, Entwicklung, Architektur, AppSec, Produktmanagement und technische Compliance |
| Voraussetzungen: | Grundkenntnisse in Softwareentwicklung, Beschaffung oder Lieferantenmanagement; Erfahrung mit Paketmanagern ist hilfreich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
