Seminar SBOM und VEX – Transparenz mit CycloneDX und SPDX

Seminarbeschreibung

Eine Softwarestückliste schafft Transparenz über Bestandteile und Beziehungen einer konkreten Softwareversion. Ihr Nutzen hängt davon ab, wie vollständig, eindeutig und reproduzierbar diese Informationen erhoben werden. Das Seminar betrachtet deshalb neben dem Exportformat auch den Erzeugungszeitpunkt, die Paketidentität und den Bezug zum tatsächlich ausgelieferten Artefakt. Die Unterschiede zwischen Quellcode-, Build- und Image-Inventaren werden anhand einer vorbereiteten Anwendung sichtbar gemacht.

Mit passenden Werkzeugen werden SBOMs erzeugt, validiert und auf offensichtliche Qualitätsmängel untersucht. CycloneDX-Daten werden in Dependency-Track einem eindeutigen Projekt- und Versionsstand zugeordnet. SPDX wird hinsichtlich Komponenten, Beziehungen und Austauschmöglichkeiten vergleichend behandelt; Formatkonvertierungen werden auf Informationsverlust geprüft. Darauf aufbauend entstehen VEX-Aussagen mit nachvollziehbarer Begründung und klar begrenztem Geltungsbereich. Eine SBOM wird dabei als Inventarnachweis und eine VEX-Aussage als kontextgebundene Bewertung verstanden. Beide ersetzen weder eine technische Untersuchung noch die erneute Bewertung bei veränderten Voraussetzungen.

Inhaltsübersicht

  1. SBOM-Zielbild und Geltungsbereich
  2. CycloneDX und SPDX einordnen
  3. SBOMs erzeugen und prüfen
  4. Dependency-Track integrieren
  5. VEX-Aussagen fachlich begründen
  6. SBOM und VEX im Lebenszyklus pflegen

Seminarinhalte

Modul 1: SBOM-Zielbild und Geltungsbereich

Kapitelinhalt: Erzeugungszeitpunkt; Produktversion; Abdeckung

  • Quell-, Build- und Laufzeitbestände unterscheiden und den passenden Erhebungsumfang für einen konkreten Zweck festlegen.
  • Produkte, Versionen und Artefakte eindeutig zuordnen und mehrere Varianten getrennt behandeln.
  • Mindestinformationen für Identität, Herkunft, Beziehungen und Erstellungswerkzeuge in einem Qualitätsprofil festhalten.

Modul 2: CycloneDX und SPDX einordnen

Kapitelinhalt: Datenmodelle; Identifikatoren; Austausch

  • Komponenten, Beziehungen, Paket-URLs und Prüfsummen in Beispieldokumenten identifizieren.
  • Unterstützte Formatversionen mit den eingesetzten Erzeugern und Verbrauchern abstimmen.
  • Eine Konvertierung anhand ausgewählter Informationen prüfen und verlorene Beziehungen oder Metadaten kenntlich machen.

Modul 3: SBOMs erzeugen und prüfen

Kapitelinhalt: Syft; Build-Integration; Qualitätskontrollen

  • Eine Image-SBOM mit Syft und ein zum Paketökosystem passendes Build-Inventar erzeugen.
  • Die Dokumente syntaktisch validieren und auf fehlende Versionen, Dubletten und unklare Komponentenbezüge untersuchen.
  • Erzeugungsparameter und Artefakt-Digest zusammenhalten, damit spätere Abfragen denselben Softwarestand betreffen.

Modul 4: Dependency-Track integrieren

Kapitelinhalt: CycloneDX-Import; Projekte; laufende Analyse

  • CycloneDX-SBOMs in vorbereitete Projekte importieren und Versionen nachvollziehbar voneinander trennen.
  • Importannahme, abgeschlossene Verarbeitung und vorhandene Analyseergebnisse als verschiedene Zustände berücksichtigen.
  • Komponenteninformationen und Befunde für eine konkrete Produktversion auswerten und Benachrichtigungen gezielt zuordnen.

Modul 5: VEX-Aussagen fachlich begründen

Kapitelinhalt: Betroffenheit; Belege; Gültigkeit

  • Eine konkrete Schwachstelle mit der richtigen Komponente, Version und Produktvariante verbinden.
  • Betroffenheit und Nichtbetroffenheit anhand belastbarer technischer Informationen begründen und offene Untersuchungen kennzeichnen.
  • Status, Begründung und erneute Prüfanlässe im gewählten VEX-Format dokumentieren und Freigabeverantwortung festlegen.

Modul 6: SBOM und VEX im Lebenszyklus pflegen

Kapitelinhalt: Auslieferung; Änderungen; Nachvollziehbarkeit

  • SBOM-Dokumente unverändert zu Releases ablegen und sie vor Verwechslung sowie unkontrollierter Änderung schützen.
  • Neue Schwachstellenmeldungen auf bestehende Softwarestände beziehen und betroffene Verantwortliche ermitteln.
  • VEX-Entscheidungen bei geänderten Funktionen, Komponenten oder Erkenntnissen erneut prüfen und historische Stände nachvollziehbar halten.

Praxisworkshop

Die Übungsschritte bauen aufeinander auf und werden an der vorbereiteten Laborumgebung durchgeführt.

  1. Build und Container-Image einer Beispielanwendung eindeutig einer Release-Version zuordnen.
  2. Zwei Inventare erzeugen, validieren und ihre Unterschiede in Komponentenbestand und Beziehungen untersuchen.
  3. Eine CycloneDX-SBOM in Dependency-Track importieren und die abgeschlossene Verarbeitung kontrollieren.
  4. Einen ausgewählten Befund untersuchen und eine begründete, versionsbezogene VEX-Aussage erstellen.
  5. Eine neue Produktversion einspielen und feststellen, welche bisherigen Bewertungen erneut geprüft werden müssen.

Schulungsumgebung

Die Schulungsumgebung wird vom Kunden bereitgestellt. Vorbereitetes Beispielprojekt und Container-Image, Syft, geeignete CycloneDX- und SPDX-Werkzeuge sowie eine eingerichtete Dependency-Track-Instanz. Formatversionen, Datenquellen und Imports werden vorab geprüft.

Die Übungen werden schrittweise angeleitet. Konfiguration, erwartetes Verhalten und kontrollierte Fehlersituationen werden gemeinsam ausgewertet. Die Werkzeugstände werden vor Beginn auf Kompatibilität geprüft.

Seminardetails

Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Application Security, Softwareentwicklung, DevOps Engineers, Produktverantwortliche und Software-Asset- beziehungsweise Komponentenmanagement
Voraussetzungen: Grundkenntnisse zu Softwareabhängigkeiten, Paketmanagern und CI/CD; Git- und JSON-Grundkenntnisse; SCA-Erfahrung ist hilfreich
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, schrittweise angeleitete Übungen und Fallarbeit mit Auswertung
Schulungsumgebung: Wird vom Kunden bereitgestellt; erforderliche Systeme und Zugänge werden vorab abgestimmt
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch; bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, Teilnahmebescheinigung
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Stream live 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream gespeichert 2 Tage
Innsbruck 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben