Das Kompaktseminar vermittelt einen zusammenhängenden Überblick mit ausgewählten praktischen Arbeiten. Im Mittelpunkt steht die Frage, welche Informationen und Entscheidungen eine nachvollziehbare Softwarefreigabe benötigt. Die Übungen verwenden ein kleines vorbereitetes Projekt, sodass die wesentlichen Zusammenhänge innerhalb von drei Tagen selbst bearbeitet werden können.
Behandelt werden Rollen und Freigaben, REUSE-Kennzeichnung, SPDX-SBOMs sowie die getrennte Behandlung von Lizenz- und Sicherheitsbefunden. SPDX 3 und die Automatisierung werden anhand begrenzter Beispiele eingeordnet. Der Kurs enthält eine kleine Lieferantenprüfung und eine interne Stichprobe. Er eignet sich zur Vorbereitung eines Piloten; die ausführlichen Audit-, Migrations- und Pipelineübungen sind den Fach- und Intensivseminaren vorbehalten.
Lernziele
- Aufgaben und Grenzen von OpenChain, SPDX und REUSE an einem Produkt erläutern.
- Ein kleines Repository kennzeichnen und eine vorbereitete SBOM fachlich prüfen.
- Eine begrenzte Freigabeentscheidung mit zugehörigen Nachweisen dokumentieren.
- Den Bedarf an organisatorischer und technischer Vertiefung begründet bestimmen.
Zielgruppe
Technische Projektleitungen, Entwicklung, DevOps, Produktverantwortliche und Compliance-Mitarbeitende mit technischem Aufgabenbereich.
Voraussetzungen
Grundkenntnisse zu Softwareentwicklung und Open-Source-Lizenzen; einfache Git- und Kommandozeilenkenntnisse sowie die Fähigkeit, JSON-Dateien zu lesen.
Seminarinhalte
1. Compliance-Grundlagen und Verantwortung
- Die Aufgaben von Lizenzmanagement und Security Assurance am Beispielprodukt einordnen.
- Einen einfachen Geltungsbereich mit Rollen und Entscheidungswegen festlegen.
- Benötigte Informationen für Aufnahme, Prüfung und Auslieferung bestimmen.
2. REUSE praktisch anwenden
- Vorgegebene Rechteangaben in Dateiköpfen und Begleitdateien nachvollziehbar abbilden.
- Eine kleine REUSE.toml einsetzen und die Kennzeichnung mit reuse lint prüfen.
- Erkannte Fehler korrigieren und den dateibezogenen Export einordnen.
3. SPDX-SBOM prüfen
- Eine vorbereitete SPDX-2.3-SBOM erzeugen und mit dem kleinen Referenzbestand vergleichen.
- Identifikatoren, Versionen und Beziehungen auf typische Fehler untersuchen.
- Ein minimales SPDX-3.0.1-Beispiel und die Grenzen automatischer Migration kennenlernen.
4. Lizenz- und Sicherheitsbefunde bearbeiten
- Einfache Lizenzexpressionen und widersprüchliche Befunde am Beispiel analysieren.
- Eine vorbereitete Sicherheitsmeldung dem Produktstand zuordnen und bewerten.
- Offene Fragen mit Zuständigkeit und Freigabebedingung dokumentieren.
5. Prüfstrecke und Lieferpaket
- Einen vorbereiteten CI-Job ausführen und einen absichtlichen Fehler nachvollziehen.
- Prüfberichte, Lizenzinformationen und Produktartefakt miteinander verbinden.
- Eine begrenzte Auslieferungsentscheidung anhand vereinbarter Kriterien festhalten.
6. Lieferantenprüfung und Pilotvorbereitung
- Eine zugelieferte Komponentenliste auf Vollständigkeit der vereinbarten Angaben prüfen.
- Den Beispielvorgang mit einer kleinen internen Auditstichprobe nachverfolgen.
- Ein Pilotvorhaben mit Aufgaben, Zuständigkeiten und benötigten Vertiefungen beschreiben.
Praktische Übungen
- Für das kleine Beispielprojekt Zuständigkeiten und benötigte Nachweise festlegen.
- Die Dateikennzeichnung ergänzen und eine vorbereitete SPDX-SBOM prüfen.
- Einen Lizenzbefund, eine Sicherheitsmeldung und einen fehlgeschlagenen Pipelinecheck bearbeiten.
- Eine begründete Freigabeentscheidung dokumentieren und mit einer Stichprobe kontrollieren.
Arbeitsumgebung
Die Schulungsumgebung wird vom Auftraggeber bereitgestellt. Erforderlich sind eine vorbereitete Linux-Umgebung oder geeignete virtuelle Maschine, Git und die für die Übungen abgestimmten Werkzeuge. Bei CI- und Containerübungen werden zusätzlich ein geeigneter Runner und eine Containerlaufzeit benötigt. Installation und Zugriffsrechte werden vorab abgestimmt.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage mit ca. 6 Unterrichtsstunden pro Tag; Beginn am ersten Tag um 10:00 Uhr; weitere Tage um 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Technische Projektleitungen, Entwicklung, DevOps, Produktverantwortliche und Compliance-Mitarbeitende mit technischem Aufgabenbereich. |
| Voraussetzungen: | Grundkenntnisse zu Softwareentwicklung und Open-Source-Lizenzen; einfache Git- und Kommandozeilenkenntnisse sowie die Fähigkeit, JSON-Dateien zu lesen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachliche Einführung, Demonstrationen, praktische Systemübungen und strukturierte Reviews |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Kontakt: | Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
