Der CRA macht Produktsicherheit zu einer Lebenszyklusaufgabe. Ein Secure SDLC muss deshalb mehr leisten als zusätzliche Scanner in einer Pipeline. Er benötigt klare Security Activities, Rollen, Qualitätskriterien und Nachweise von der Produktidee bis zum Ende des Supportzeitraums.
Das Seminar entwickelt ein skalierbares Modell für unterschiedliche Produkt- und Risikoklassen. Bestehende agile, klassische oder hybride Entwicklungsprozesse werden um notwendige Sicherheitsaktivitäten ergänzt, ohne einen parallelen Bürokratieprozess aufzubauen.
Seminarziel
Ziel ist ein anwendbarer Secure SDLC mit risikobasiertem Tailoring, eindeutigen Verantwortlichkeiten, integrierten Security Gates und einer durchgängigen Evidence Chain.
Lernziele
- CRA-Anforderungen auf Phasen und Rollen des Produktlebenszyklus abbilden
- Security Requirements aus Risikoanalyse und Threat Modeling ableiten
- Sichere Architektur-, Coding-, Review- und Testpraktiken verbindlich integrieren
- Third-Party- und Open-Source-Komponenten kontrolliert einbinden
- Definition of Ready, Definition of Done und Release Gates um Security-Kriterien ergänzen
- Abweichungen, technische Schulden und Restrisiken zeitlich begrenzt steuern
- Nachweise automatisiert erzeugen und für Konformität sowie PSIRT nutzbar machen
Inhalte
Governance und Tailoring
- Secure-SDLC-Policy, Rollen, RACI und Product Security Champion
- Risikoklassen, Mindestkontrollen und zusätzliche Aktivitäten
- Security Backlog, Akzeptanzkriterien und Priorisierung
- Kompetenzen, Schulungen, Review-Unabhängigkeit und Kennzahlen
Planung und Entwicklung
- Abuse Cases, Security Requirements und Datenschutz- beziehungsweise Safety-Schnittstellen
- Threat Modeling, sichere Architektur und Secure-by-Default-Konfiguration
- Secure Coding, Peer Review, Branch Protection und Secret Handling
- Komponentenaufnahme, Paketquellen, SBOM und Lieferanteninformationen
Secure by Default
- Minimale Standarddienste und Angriffsfläche sowie restriktive Erstberechtigungen
- Eindeutige Identitäten, individuelle Secrets und sichere Kommunikationsvorgaben
- Verpflichtende sichere Ersteinrichtung, verständliche Warnungen und Rückkehr zur sicheren Baseline
- Sichere Wiederherstellung, Eigentumswechsel, Datenlöschung und automatisierbare Updates
- Maschinenverarbeitbare Kontroll- und Testnachweise für Releaseentscheidungen
Verifikation und Release
- SAST, SCA, DAST, Fuzzing, manuelle Prüfungen und risikobasierte Testtiefe
- Security Gates, Finding-SLAs, Ausnahmen und Freigabeautorität
- Signierte Artefakte, Build-Provenance und reproduzierbare Evidenz
- Release Notes, sichere Bereitstellung, Rollback und Übergabe an PSIRT
Betrieb und Änderung
- Vulnerability Monitoring, Patchentwicklung und sichere Updates
- Feedback aus Incidents, PSIRT-Fällen und Kundenmeldungen
- Vierfaktorprüfung und Re-Assessment potenziell wesentlicher Änderungen
- Supportzeitraum, End of Support und kontrollierte Außerbetriebnahme
Praktische Übungen
- Bestehenden Entwicklungsprozess gegen ein Secure-SDLC-Kontrollmodell bewerten
- Security Requirements und Definition of Done für eine Produktfunktion formulieren
- Risikobasiertes Tailoring für drei unterschiedliche Produktklassen entwickeln
- Security Gate mit Ausnahme-, Eskalations- und Evidenzprozess entwerfen
- Secure-SDLC-Metriken und Verbesserungsbacklog ableiten
Zielgruppe
Das Seminar richtet sich an Verantwortliche, die Sicherheit dauerhaft in Entwicklungsprozesse integrieren und gleichzeitig nachvollziehbare CRA-Nachweise erzeugen müssen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Entwicklungsleitung, Softwareentwicklung, Architektur, AppSec, DevSecOps, Qualitätsmanagement, Product Security und technische Produktverantwortung |
| Voraussetzungen: | Grundkenntnisse in Softwareentwicklung und Entwicklungsprozessen; Erfahrungen mit agilen oder klassischen Vorgehensmodellen sind hilfreich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
