Inhaltsübersicht
- Seminarprofil
- Lernziele
- Schrittweise Seminarinhalte
- 1. Bedrohungsmodell und Prüfstrategie
- 2. Pipeline-Integration
- 3. Freigabe- und Blockierlogik
- 4. Resilienz und Sicherheit
- 5. Betrieb und Qualitätssicherung
- Praxisübungen
- Zielgruppe und Voraussetzungen
- Methodik
Seminarprofil
Das Seminar integriert GLIMPS Malware Detect in Build-, Test- und Release-Pipelines. Quellpakete, Abhängigkeiten, Ressourcen und Auslieferungsartefakte werden nach einer klaren Richtlinie geprüft, ohne die Pipeline durch unkontrollierte Wartezeiten oder unsichere Geheimnisbehandlung zu destabilisieren.
Lernziele
- Bedrohungen und Prüfobjekte entlang der Software-Lieferkette bestimmen
- Analyseaufträge in geeigneten Pipeline-Stufen ausführen
- Freigabe-, Warn- und Blockierregeln risikobasiert formulieren
- API-Zugriff, Geheimnisse, Cache und Wiederholungen produktionsreif konfigurieren
- Tests, Protokollierung und Ausnahmeprozesse für den Regelbetrieb aufbauen
Schrittweise Seminarinhalte
1. Bedrohungsmodell und Prüfstrategie
- Schritt 1: Quellarchive, Drittanbieterbibliotheken, Containerbestandteile, Installationspakete und Release-Artefakte inventarisieren.
- Schritt 2: Vertrauensherkunft, Änderbarkeit und mögliche Manipulationspunkte je Objekt bewerten.
- Schritt 3: Prüfzeitpunkt, Prüfintensität und erwartete Reaktionszeit je Pipeline-Stufe festlegen.
- Schritt 4: Ergebniszustände und Eigentümer für technische sowie sicherheitsfachliche Entscheidungen definieren.
2. Pipeline-Integration
- Schritt 1: Token und Endpunkt über die Geheimnisverwaltung der Pipeline bereitstellen.
- Schritt 2: Artefakte eindeutig identifizieren, einreichen und mit Build- sowie Commit-Kontext kennzeichnen.
- Schritt 3: Asynchrone Analyse mit Polling, Backoff und maximaler Wartezeit umsetzen.
- Schritt 4: Berichte und relevante Befunde als maschinenlesbare Pipeline-Ergebnisse speichern.
3. Freigabe- und Blockierlogik
- Schritt 1: Blockierende, warnende und rein protokollierende Regeln voneinander trennen.
- Schritt 2: Unklare, technisch fehlgeschlagene oder zeitlich abgebrochene Analysen gesondert behandeln.
- Schritt 3: Ausnahmen mit Ablaufdatum, Begründung und Genehmigung versehen.
- Schritt 4: Wiederholbare Entscheidungstabellen für Entwicklung, Security und Release Management erstellen.
4. Resilienz und Sicherheit
- Schritt 1: Cache-Nutzung, erneute Analyse und bewusste Cache-Umgehung für definierte Risiken festlegen.
- Schritt 2: Netzfehler, Dienstunterbrechung und hohe Last durch Retry-Budget und Queueing abfangen.
- Schritt 3: Geheimnisse aus Logs, Artefakten und Fehlermeldungen fernhalten.
- Schritt 4: Berechtigungen, Netzwerkpfade und Zertifikatsprüfung nach Minimalprinzip konfigurieren.
5. Betrieb und Qualitätssicherung
- Schritt 1: Testartefakte für saubere, schädliche, beschädigte und zu große Dateien bereitstellen.
- Schritt 2: Pipeline-Tests für Normalpfad, Blockierung, Timeout und Dienstfehler automatisieren.
- Schritt 3: Kennzahlen für Durchlaufzeit, Treffer, Fehler, Cache und Ausnahmen erfassen.
- Schritt 4: Runbook für Störung, Freigabe unter Vorbehalt, Wiederanlauf und Nachprüfung erstellen.
Praxisübungen
- Einbau einer Dateiprüfung in eine beispielhafte Build-Pipeline
- Entwicklung einer risikobasierten Gate-Entscheidung mit vier Ergebniszuständen
- Störungstest mit Timeout, API-Ausfall und abgelaufenem Token
- Erstellung eines Ausnahme- und Nachprüfprozesses für Release Management
Zielgruppe und Voraussetzungen
Zielgruppe: DevSecOps, Softwareentwicklung, Build- und Release-Engineering, Plattformteams, Application Security und Security Architecture
Voraussetzungen: Praxiskenntnisse in CI/CD, Skripting, HTTP-APIs, Geheimnisverwaltung und Software-Freigabeprozessen
Methodik
Fachliche Einordnung, technische Demonstration und praktische Umsetzung wechseln sich ab. Jeder Themenblock folgt derselben belastbaren Reihenfolge: Ziel und Risiko bestimmen, Konfiguration oder Analyse durchführen, Sollzustand prüfen, Fehlerfall testen und den wiederholbaren Betriebsablauf dokumentieren.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DevSecOps, Softwareentwicklung, Build- und Release-Engineering, Plattformteams, Application Security und Security Architecture |
| Voraussetzungen: | Praxiskenntnisse in CI/CD, Skripting, HTTP-APIs, Geheimnisverwaltung und Software-Freigabeprozessen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
