Seminar Cyber Resilience Act – Software Supply Chain Security

Die Softwarelieferkette umfasst weit mehr als Bibliotheken. Entwickleridentitäten, Quellcode, Buildskripte, Runner, Paketquellen, Plug-ins, Containerbasisbilder, Artefaktablagen und Updatekanäle bilden eine durchgängige Angriffsfläche. Eine Manipulation kann vertrauenswürdig signierte, aber dennoch kompromittierte Produkte erzeugen.

Das Seminar analysiert reale Angriffsmuster und baut daraus technische Kontrollen für Herkunft, Integrität und Nachvollziehbarkeit auf. Die Verbindung zu SBOM, PSIRT und Secure SDLC stellt sicher, dass Lieferkettenrisiken nicht in einem isolierten Tool verbleiben.

Seminarziel

Ziel ist eine mehrschichtige Supply-Chain-Sicherheitsarchitektur, die vertrauenswürdige Eingaben, gehärtete Builds, verifizierbare Ausgaben und schnelle Reaktion auf kompromittierte Komponenten ermöglicht.

Lernziele

  • Softwarelieferkette, Vertrauensgrenzen und besonders kritische Kontrollpunkte modellieren
  • Paketquellen, Abhängigkeiten und Buildwerkzeuge gegen Manipulation absichern
  • Buildumgebungen isolieren und reproduzierbare, nachvollziehbare Builds gestalten
  • Provenance, Signaturen und Verifikationsrichtlinien implementieren
  • SBOM und Lieferanteninformationen zur Erkennung betroffener Produkte nutzen
  • Supply-Chain-Incidents mit Sperrung, Neuaufbau und koordinierter Auslieferung behandeln

Inhalte

Bedrohungen und Vertrauensmodell

  • Account-Übernahme, Dependency Confusion, Typosquatting und bösartige Maintainer
  • Manipulierte Buildskripte, Runner, Plug-ins, Compiler und Artefaktablagen
  • Kompromittierte Signaturschlüssel und unsichere Updateinfrastruktur
  • Risiken durch externe Builddienste, Zulieferer und vorkompilierte Binärdateien

Präventive Kontrollen

  • Allowlisting, interne Proxys, Lockfiles, Hashprüfung und Versionspinning
  • Geschützte Branches, Reviewpflicht, kurzlebige Identitäten und Least Privilege
  • Ephemere, isolierte Builds, minimale Basisimages und unveränderliche Artefakte
  • Signierung von Commits, Releases, Images und Attestierungen

Nachvollziehbarkeit und Reaktion

  • Build-Provenance, Materialliste und Verbindung zur Release-SBOM
  • Policy-Verifikation vor Promotion und Deployment
  • Blast-Radius-Analyse über Produktversionen und Kundenstände
  • Key Revocation, Quarantäne, Clean Rebuild, Patch und Kundeninformation

Praktische Übungen

  • Bedrohungsmodell für eine Beispiel-Lieferkette erstellen
  • Paketquellen und Buildpipeline gegen Dependency Confusion härten
  • Artefakt mit Provenance und Signatur erzeugen und Richtlinienprüfung durchführen
  • Manipulierte Abhängigkeit über SBOM und Builddaten auf betroffene Releases zurückverfolgen
  • Incident-Runbook für Sperrung, Neuaufbau und sichere Wiederveröffentlichung anwenden

Zielgruppe

Das Seminar ist für Teams vorgesehen, die Software bauen, Abhängigkeiten und Artefakte bereitstellen oder auf Manipulationen in der Produktlieferkette reagieren.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: DevSecOps, Plattform- und Build-Engineering, Softwareentwicklung, AppSec, Architektur, Release Management, Open Source Governance und PSIRT
Voraussetzungen: Grundkenntnisse in CI/CD, Paketmanagern und Software-Builds; Erfahrung mit Containern oder Artefakt-Repositories ist hilfreich
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Graz 3 Tage
Wien 3 Tage
Stream live 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream gespeichert 3 Tage
Innsbruck 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben