Seminarbeschreibung
Eine sichere Lieferstrecke muss auch dann nachvollziehbar funktionieren, wenn Richtlinien geändert werden, Zugangsdaten ablaufen oder ein Verdachtsfall auftritt. Dieses Intensivseminar verbindet die dafür notwendigen technischen Kontrollen mit klaren Zuständigkeiten und überprüfbaren Entscheidungen. Der gemeinsame Arbeitskontext ist eine vorbereitete Plattform mit CI/CD, Geheimnisverwaltung, Registry und GitOps-gesteuerten Deployments. Die vorhandene Umgebung ermöglicht es, Wechselwirkungen zwischen Zugriffen, Freigaben und Betriebszuständen gezielt zu bearbeiten.
OpenBao und geeignete Workload-Identitäten begrenzen automatisierte Zugriffe. Versionierte Richtlinien prüfen Infrastrukturdefinitionen und Kubernetes-Deployments. Parallel entstehen ein kontrollierbarer Freigabeablauf, befristete Ausnahmen und ein zusammenhängender Release-Nachweis. Im abschließenden Vorfallsszenario werden betroffene Veröffentlichungen gesperrt und ein kontrollierter Ersatzstand aufgebaut. Die Kernthemen der vier zugeordneten Fachseminare sind enthalten. Die verdichtete Durchführung setzt Kubernetes- und CI/CD-Praxis voraus und konzentriert sich auf eine abgestimmte Werkzeugkombination; zusätzliche Anbieterintegrationen und umfangreiche Governance-Fallstudien bleiben eigene Vertiefungen.
Zusammengefasste Fachseminare
Die Kernthemen der folgenden Fachseminare werden in einem gemeinsamen Praxisprojekt gebündelt:
- Secrets und Workload Identity – Sichere CI/CD-Zugriffe
- Infrastructure as Code und GitOps – Policy as Code
- DevSecOps Governance – SSDF, Rollen und Sicherheitsnachweise
- Supply-Chain Incident Response – Schwachstellen und Wiederanlauf
Inhaltsübersicht
- Kontrollmodell und Nachweise aufbauen
- Secrets und Workload-Zugriffe begrenzen
- IaC- und Deployment-Richtlinien entwickeln
- GitOps und Admission kontrollieren
- Vorfälle eingrenzen und Belege sichern
- Wiederanlauf und Governance überprüfen
Seminarinhalte
Modul 1: Kontrollmodell und Nachweise aufbauen
Kapitelinhalt: SSDF; Rollen; Release-Bezug
- Einen produktbezogenen Kontrollumfang mit eindeutigen Verantwortlichen und Freigaberechten festlegen.
- Technische Maßnahmen an Entwicklungs- und Betriebsprozesse anschließen und ihre erwarteten Nachweise bestimmen.
- Quellstand, Artefakt, Prüfungen und Freigabe zu einem überprüfbaren Release-Datensatz verbinden.
Modul 2: Secrets und Workload-Zugriffe begrenzen
Kapitelinhalt: OpenBao; OIDC; SOPS
- Laborgeheimnisse erfassen und eine eng begrenzte OpenBao-Policy für einen automatisierten Zugriff erstellen.
- Den CI-Zugriff an geeignete Aussteller-, Zielgruppen- und Workflow-Merkmale binden und unpassende Identitäten abweisen.
- Verschlüsselte Konfigurationen mit SOPS einordnen und Rotation sowie Ablauf vorhandener Zugänge praktisch bearbeiten.
Modul 3: IaC- und Deployment-Richtlinien entwickeln
Kapitelinhalt: Scanner; OPA/Conftest; Regeltests
- Vorbereitete Konfigurationen auf sicherheitsrelevante Abweichungen prüfen und Regeln nach ihrem Kontext bewerten.
- Einfache Policies mit positiven und negativen Tests entwickeln und versioniert verwalten.
- Prüfungsfehler und tatsächliche Richtlinienverstöße als getrennte Status in die Freigabe aufnehmen.
Modul 4: GitOps und Admission kontrollieren
Kapitelinhalt: Kyverno; Drift; Betriebsverhalten
- Ausgewählte Kubernetes-Kontrollen vom Beobachtungsmodus in eine geprüfte Durchsetzung überführen.
- GitOps-Zugriffe auf den vorgesehenen Bereich beschränken und Änderungen bis zum beobachteten Clusterzustand verfolgen.
- Störungen und befristete Ausnahmen prüfen sowie bereits laufende Workloads gesondert berücksichtigen.
Modul 5: Vorfälle eingrenzen und Belege sichern
Kapitelinhalt: Triage; Sperren; Ereignisfolge
- Eine Schwachstellenmeldung von einem Verdacht auf kompromittierte Lieferinfrastruktur unterscheiden.
- Betroffene Produktstände anhand von Inventaren, Digests und Ereignisprotokollen eingrenzen.
- Veröffentlichungen und Zugriffe kontrolliert sperren und relevante Untersuchungsdaten nachvollziehbar sichern.
Modul 6: Wiederanlauf und Governance überprüfen
Kapitelinhalt: Rebuild; Freigabe; Wirksamkeit
- Einen Ersatzstand aus überprüftem Quellcode mit erneuerten Identitäten und kontrollierten Werkzeugen bauen.
- Regelkonformität, Sicherheitsprüfungen und Freigaben vor der Wiederaufnahme der Veröffentlichung erneut nachweisen.
- Ausnahmen, Entscheidungswege und beobachtete Lücken in eine priorisierte Verbesserung der Kontrollen überführen.
Praxisworkshop
Die Übungsschritte bauen aufeinander auf und werden an der vorbereiteten Laborumgebung durchgeführt.
- Für die Laborplattform einen begrenzten Kontrollkatalog mit Rollen und Nachweisen erstellen.
- Den Pipeline-Zugriff auf Geheimnisse auf eine autorisierte Workload-Identität beschränken.
- Eigene Konfigurationsregeln testen und passende Admission-Kontrollen im GitOps-Ablauf durchsetzen.
- Einen vorbereiteten Vorfall erkennen, betroffene Releases sperren und Belege sichern.
- Einen vertrauenswürdigen Ersatzstand freigeben und die fortbestehende Wirkung der Zugriffs- und Richtlinienkontrollen prüfen.
Schulungsumgebung
Die Schulungsumgebung wird vom Kunden bereitgestellt. Vorbereitete CI/CD- und Kubernetes-Laborplattform mit OpenBao, geeignetem OIDC-Prüfweg, SOPS, OPA/Conftest, Kyverno, GitOps-Controller und Registry. Fiktive Vorfallsdaten und zurücksetzbare Identitäten ergänzen die Umgebung.
Die Übungen werden schrittweise angeleitet. Konfiguration, erwartetes Verhalten und kontrollierte Fehlersituationen werden gemeinsam ausgewertet. Die Werkzeugstände werden vor Beginn auf Kompatibilität geprüft.
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Erfahrene Plattform- und Kubernetes-Administratoren, DevOps Engineers, Security Engineers und technische DevSecOps-Verantwortliche |
| Voraussetzungen: | Praktische Erfahrung mit Linux, Git, CI/CD und Kubernetes; Grundverständnis von SCA, SBOM und Artefaktsignaturen; Grundlagen zu Identitäten und Berechtigungen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, schrittweise angeleitete Übungen und Fallarbeit mit Auswertung |
| Schulungsumgebung: | Wird vom Kunden bereitgestellt; erforderliche Systeme und Zugänge werden vorab abgestimmt |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch; bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, Teilnahmebescheinigung |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
