Seminar Dependency Management – Schwachstellenanalyse und sichere Softwarelieferkette

Eine lange Liste von Schwachstellenmeldungen beantwortet noch nicht, welche Änderung zuerst durchgeführt werden muss. Das Seminar vermittelt ein nachvollziehbares Verfahren, um Komponenten korrekt zu identifizieren, Befunde zu prüfen und Maßnahmen nach ihrem tatsächlichen Einsatzkontext zu priorisieren. Direkte und transitive Abhängigkeiten werden ebenso betrachtet wie Build-Werkzeuge und nur zeitweise ausgeführte Installationsschritte.

OSV-Scanner und eine vorbereitete Dependency-Track-Umgebung dienen als praktische Werkzeuge für Analyse und fortlaufende Bestandsbewertung. Eine SBOM wird als Eingabe für die Komponentenübersicht und die Prüfung eines konkreten Releases verwendet; vollständige SBOM-Governance ist ein eigenes Vertiefungsthema. Ergänzend werden Herkunft, Integrität, Ausführungsrechte und CI-Zugangsdaten behandelt. Damit entsteht ein zusammenhängender Kontrollprozess, der sowohl bekannte Schwachstellen als auch vermeidbare Risiken beim Paketbezug berücksichtigt.

Inhaltsverzeichnis

  • Bestand und Analysegrenzen
  • Scans und Befundprüfung
  • Priorisierung und Ausnahmebehandlung
  • Kontrollen für Paketbezug und Build
  • CI-Prüfungen und Sicherheitskorrektur

Lernziele

  • Scannerbefunde anhand von Paketidentität, Version und tatsächlichem Einbindungsweg überprüfen.
  • Behebungen, befristete Ausnahmen und kompensierende Maßnahmen nachvollziehbar priorisieren.
  • Paketquellen, Installationsrechte und Integritätskontrollen in den Entwicklungsprozess einbauen.
  • Eine Sicherheitskorrektur einschließlich CI-Prüfung und erneuter Bestandsanalyse bearbeiten.

Zielgruppe

Entwickler, DevSecOps Engineers, Application-Security-Verantwortliche, Softwarearchitekten und technische Sicherheitsbeauftragte

Voraussetzungen

Git- und CI-Grundkenntnisse, Erfahrung mit einem Paketmanager und grundlegendes Verständnis von Sicherheitsmeldungen

1. Bestand und Analysegrenzen

  • Manifest, Lockfile, installierten Bestand und ausgelieferte Komponenten voneinander abgrenzen; Paketnamen, Ökosystem und Version korrekt zuordnen.
  • Software Composition Analysis von Quellcode- und Laufzeittests unterscheiden; fehlende Befunde und veraltete Datenbestände als Analysegrenzen berücksichtigen.

2. Scans und Befundprüfung

  • OSV-Scanner auf vorbereitete Projekte anwenden; ein releasebezogenes Komponentenverzeichnis in Dependency-Track übernehmen.
  • Falsche Zuordnungen, transitive Einbindung, vorhandene Korrekturen und tatsächliche Nutzung prüfen; Schweregrad durch Einsatzkontext und Erreichbarkeit ergänzen.

3. Priorisierung und Ausnahmebehandlung

  • Behebungsfristen, Zuständigkeiten und Eskalation festlegen; dringend benötigte Korrekturen von regulärer Versionspflege trennen.
  • Befristete Unterdrückungen mit Begründung, Verantwortlichem und Wiedervorlage erfassen; eine offene Prüfung nicht als Entwarnung behandeln.

4. Kontrollen für Paketbezug und Build

  • Private Quellen eindeutig zuordnen, Namensverwechslungen reduzieren und Build- sowie Installationsskripte mit minimalen Rechten ausführen.
  • Prüfsummen, Signaturen und Herkunftsnachweise nach ihrer Aussagekraft unterscheiden; Toolchains, Pipeline-Aktionen und Container-Basisstände in die Kontrolle einbeziehen.

5. CI-Prüfungen und Sicherheitskorrektur

  • Bestehenden Bestand und neu eingeführte Befunde getrennt bewerten; Schwellenwerte, Freigaben und nachvollziehbare Ausnahmen in CI-Prüfungen umsetzen.
  • Ein betroffenes Paket aktualisieren oder ersetzen, Funktionstests durchführen und den korrigierten Release erneut prüfen.

Praxisübungen

  1. Ein vorbereitetes Projekt sowie seinen releasebezogenen Komponentenbestand scannen und die Paketzuordnung kontrollieren.
  2. Drei unterschiedliche Befunde nach Einbindungsweg, betroffener Version und Einsatzkontext bewerten.
  3. Für einen bestätigten Befund eine Behebung und für einen begründeten Sonderfall eine befristete Ausnahme formulieren.
  4. Eine Paketquellenregel und eine CI-Prüfung ergänzen; einen vorbereiteten unerwarteten Paketstand als Fehlerfall behandeln.
  5. Die betroffene Komponente aktualisieren, Tests durchführen und den neuen Bestand mit der Ausgangslage vergleichen.

Technische Voraussetzungen

Isolierte Beispielprojekte, aktuelle vorbereitete Analysedaten, OSV-Scanner, Dependency-Track, Paketregistry und CI-Runner. Demonstrationen verwenden kontrollierte Fehlkonfigurationen und vorbereitete Befunde.

Fachliche Ansprechpartner

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Entwickler, DevSecOps Engineers, Application-Security-Verantwortliche, Softwarearchitekten und technische Sicherheitsbeauftragte
Voraussetzungen: Git- und CI-Grundkenntnisse, Erfahrung mit einem Paketmanager und grundlegendes Verständnis von Sicherheitsmeldungen
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben