Seminarbeschreibung
Dieses Intensivseminar verbindet die grundlegenden Arbeitsweisen von DevSecOps mit einer konkreten Absicherung von Entwicklung und CI/CD. Ein durchgängiges Projekt ersetzt die mehrfachen Einführungen einzelner Fachseminare. Zunächst werden Lieferwege, Rollen und Vertrauensgrenzen geklärt. Anschließend werden relevante Risiken priorisiert und die entsprechenden Kontrollen in einer vorbereiteten Build- und Testumgebung umgesetzt. Die Zusammenhänge zwischen organisatorischer Freigabe und technischer Sperrwirkung bleiben dabei durchgehend sichtbar.
Die praktische Arbeit umfasst gehärtete Job-Berechtigungen, kontrollierte Artefaktübergaben, statische Analyse und ausgewählte authentisierte Web- und API-Tests. Besonderer Wert liegt auf Negativtests und dem Umgang mit technischen Prüfungsfehlern. GitLab CI bildet den Hauptarbeitsplatz; entsprechende GitHub-Actions-Mechanismen werden gezielt verglichen. Die Verdichtung setzt vorhandene CI/CD- und Programmiererfahrung voraus. Alle Kernthemen der zugeordneten Fachseminare werden behandelt, während sprach- und plattformspezifische Varianten sowie zusätzliche Übungsdurchläufe den Einzelveranstaltungen vorbehalten bleiben.
Zusammengefasste Fachseminare
Die Kernthemen der folgenden Fachseminare werden in einem gemeinsamen Praxisprojekt gebündelt:
- DevSecOps Grundlagen – Sichere Softwarelieferung etablieren
- Threat Modeling – Risiken in Softwarelieferketten
- CI/CD-Pipelines absichern – GitLab CI und GitHub Actions
- Security Testing – SAST, DAST und API-Prüfungen
Inhaltsübersicht
- Gemeinsames DevSecOps-Zielbild entwickeln
- Lieferkette modellieren und Risiken bewerten
- Pipeline und Runner absichern
- Statische Sicherheitsprüfungen integrieren
- Dynamische Web- und API-Tests ausführen
- Eine belastbare Release-Freigabe prüfen
Seminarinhalte
Modul 1: Gemeinsames DevSecOps-Zielbild entwickeln
Kapitelinhalt: Rollen; Lieferstrecke; Prüfpunkte
- Entwicklungs-, Betriebs- und Security-Aufgaben an einem gemeinsamen Projekt zuordnen.
- Kontrollbedarf für Quellcode, Build, Test und Veröffentlichung erfassen und geeignete Prüfpunkte festlegen.
- Sicherheitsbefunde, Prozessausnahmen und Werkzeugfehler in eine verständliche Statuslogik überführen.
Modul 2: Lieferkette modellieren und Risiken bewerten
Kapitelinhalt: Vertrauensgrenzen; Szenarien; Prioritäten
- Das Projekt mit seinen Identitäten, externen Komponenten und Artefaktwegen modellieren.
- Wesentliche Fehl- und Missbrauchsszenarien ableiten und ihre Voraussetzungen sowie Auswirkungen prüfen.
- Priorisierte Maßnahmen mit konkreten positiven und negativen Akzeptanztests verbinden.
Modul 3: Pipeline und Runner absichern
Kapitelinhalt: Isolation; Job-Rechte; Fremdkomponenten
- Ausführung ungeprüfter Änderungen von privilegierten Build- und Freigabeschritten trennen.
- Runner-Zugriffe, Token und externe Pipeline-Bausteine auf den notwendigen Umfang begrenzen.
- GitLab CI praktisch konfigurieren und relevante Unterschiede zu GitHub Actions anhand ausgewählter Workflows nachvollziehen.
Modul 4: Statische Sicherheitsprüfungen integrieren
Kapitelinhalt: Regeln; Befundprüfung; Regressionen
- SAST in die Projektpipeline einbinden und relevante Fundstellen im Anwendungscode untersuchen.
- Eine passende projektspezifische Regel mit positiven und negativen Beispielen prüfen.
- Einen bestätigten Fehler korrigieren und die ursprüngliche Ursache durch einen Regressionstest absichern.
Modul 5: Dynamische Web- und API-Tests ausführen
Kapitelinhalt: ZAP; Authentisierung; Rollen
- Einen ZAP-Testkontext auf die Laboranwendung begrenzen und eine funktionierende Authentisierung einrichten.
- Ausgewählte API- und Rollenprüfungen mit definierten Testkonten reproduzierbar durchführen.
- Automatische Befunde validieren und Lücken der erreichten Testabdeckung benennen.
Modul 6: Eine belastbare Release-Freigabe prüfen
Kapitelinhalt: Gates; Artefaktbindung; Fehlerszenarien
- Prüfberichte, Quellstand und Artefakt-Digest zu einer eindeutigen Freigabe verbinden.
- Unzulässige Änderungen, ausgefallene Prüfungen und unberechtigte Veröffentlichung gezielt abweisen.
- Die Lieferstrecke mit einem zweiten Änderungsfall wiederholen und offene Maßnahmen anhand des Bedrohungsmodells bewerten.
Praxisworkshop
Die Übungsschritte bauen aufeinander auf und werden an der vorbereiteten Laborumgebung durchgeführt.
- Das vorbereitete Projekt inventarisieren und ein kompaktes Bedrohungsmodell erstellen.
- Runner, Pipeline-Ereignisse und Berechtigungen entsprechend den priorisierten Risiken härten.
- Statische und authentisierte dynamische Prüfungen einrichten und ausgewählte Befunde korrigieren.
- Prüfergebnisse an das konkrete Release-Artefakt binden und nachvollziehbare Freigaberegeln ergänzen.
- Einen vollständigen Änderungsdurchlauf einschließlich Negativtests ausführen und die Schutzwirkung der Kontrollen nachweisen.
Schulungsumgebung
Die Schulungsumgebung wird vom Kunden bereitgestellt. Durchgängiges vorbereitetes Anwendungsprojekt mit GitLab CI, getrennten Runnern, Registry, SAST-Werkzeug und ZAP. Für den Plattformvergleich wird ein geeignetes GitHub-Testrepository bereitgestellt. Laborinstallation und Zugangsprüfung erfolgen vorab.
Die Übungen werden schrittweise angeleitet. Konfiguration, erwartetes Verhalten und kontrollierte Fehlersituationen werden gemeinsam ausgewertet. Die Werkzeugstände werden vor Beginn auf Kompatibilität geprüft.
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Erfahrene Entwickler, DevOps Engineers, Application Security und Plattformteams mit Verantwortung für Build- und Testprozesse |
| Voraussetzungen: | Sichere Git-, Linux-, YAML- und CI/CD-Praxis; Programmierkenntnisse in der vereinbarten Sprache; Erfahrung mit HTTP und Containern |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, schrittweise angeleitete Übungen und Fallarbeit mit Auswertung |
| Schulungsumgebung: | Wird vom Kunden bereitgestellt; erforderliche Systeme und Zugänge werden vorab abgestimmt |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch; bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, Teilnahmebescheinigung |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
