Eine Software Bill of Materials ist nur dann belastbar, wenn sie zu einem klar bezeichneten Softwarestand gehört und ihr Erfassungsumfang bekannt ist. Das Seminar vermittelt die Erstellung und Prüfung solcher Stücklisten mit SPDX. Die praktischen Arbeiten verwenden SPDX 2.3 und stellen den Bezug zum neueren Datenmodell von SPDX 3.0.1 her.
Ein kleines Softwareprojekt und ein vorbereitetes Containerartefakt dienen als vergleichbare Untersuchungsobjekte. Komponentenlisten aus unterschiedlichen Erfassungspunkten werden gegenübergestellt und um kontrollierte Angaben ergänzt. Geprüft werden neben der formalen Struktur auch Identität, Beziehungen, Versionsbezug und erkannte Erfassungslücken. Die Übungen zeigen, weshalb eine syntaktisch gültige SBOM keine vollständige Erfassung sämtlicher Bestandteile und keine Freigabe der enthaltenen Software garantiert.
Lernziele
- Den Umfang einer SBOM passend zu einem Prüfzweck festlegen.
- Ein Softwareartefakt mit nachvollziehbaren Metadaten und Komponentenbeziehungen beschreiben.
- Formale und fachliche Qualitätsmängel gezielt erkennen und korrigieren.
- SBOM-Prüfungen als wiederholbaren Bestandteil einer Auslieferung vorbereiten.
Zielgruppe
Entwicklung, DevOps, Plattformbetrieb, Softwarearchitektur, Produktsicherheit und technische Compliance-Teams.
Voraussetzungen
Sicherer Umgang mit Dateien, Kommandozeile und JSON; Grundkenntnisse in Git und Paketverwaltung. Containergrundlagen sind für den zweiten Übungsfall hilfreich.
Seminarinhalte
1. Prüfzweck und Erfassungsgrenze
- Quellcode-, Build- und Artefaktsicht anhand desselben Beispielprojekts vergleichen.
- Produktversion, Varianten und tatsächlich untersuchte Dateien eindeutig festhalten.
- Direkte und transitive Abhängigkeiten sowie nicht erfasste Bereiche dokumentieren.
2. Eine SPDX-2.3-SBOM erzeugen
- Eine vorbereitete Generatorumgebung für Projekt und Containerartefakt bedienen.
- Dokumentinformationen, Paketangaben und relevante Prüfsummen am Beispiel untersuchen.
- Werkzeugstand, Eingabeartefakt und Erfassungsmethode für die Wiederholung festhalten.
3. Identitäten und Beziehungen prüfen
- Namen, Versionen, Package URLs und weitere Identifikatoren fachlich abgleichen.
- Abhängigkeiten und Zugehörigkeit von Komponenten konsistent modellieren.
- Unklare Zuordnungen und doppelte Einträge mit begründeten Entscheidungen behandeln.
4. Syntax und Semantik validieren
- Formatfehler mit passenden Parsern und versionsbezogenen Prüfwerkzeugen erkennen.
- Beziehungen auf nicht vorhandene Elemente und widersprüchliche Angaben untersuchen.
- Fachliche Zusatzregeln für Vollständigkeit und Artefaktbezug getrennt prüfen.
5. Änderungen und Lieferanten-SBOMs vergleichen
- Zwei Releases nach hinzugefügten, entfernten und geänderten Komponenten vergleichen.
- Unterschiede zwischen zwei Erfassungswerkzeugen auf ihre Ursache zurückführen.
- Eine externe Zulieferung anhand vorab definierter Qualitätskriterien abnehmen.
6. Freigabe und Weiterverarbeitung
- SBOM, Artefakt und Prüfprotokoll versioniert miteinander verbinden.
- Abnahmebedingungen und Fehlerfälle für eine spätere Pipelineintegration formulieren.
- Auswirkungen einer Umstellung auf SPDX 3 für die eigene Austauschstrecke einordnen.
Praktische Übungen
- Für ein vorgegebenes Release die Untersuchungsgrenze und erwarteten Bestandteile festlegen.
- Eine SBOM erzeugen und mit dem vorbereiteten Referenzbestand vergleichen.
- Eingebaute Fehler in Identifikatoren, Beziehungen und Versionsangaben lokalisieren und berichtigen.
- Ein zweites Release prüfen und Änderungen in einem nachvollziehbaren Abnahmeprotokoll dokumentieren.
Arbeitsumgebung
Die Schulungsumgebung wird vom Auftraggeber bereitgestellt. Erforderlich sind eine vorbereitete Linux-Umgebung oder geeignete virtuelle Maschine, Git und die für die Übungen abgestimmten Werkzeuge. Bei CI- und Containerübungen werden zusätzlich ein geeigneter Runner und eine Containerlaufzeit benötigt. Installation und Zugriffsrechte werden vorab abgestimmt.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage mit ca. 6 Unterrichtsstunden pro Tag; Beginn am ersten Tag um 10:00 Uhr; weitere Tage um 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Entwicklung, DevOps, Plattformbetrieb, Softwarearchitektur, Produktsicherheit und technische Compliance-Teams. |
| Voraussetzungen: | Sicherer Umgang mit Dateien, Kommandozeile und JSON; Grundkenntnisse in Git und Paketverwaltung. Containergrundlagen sind für den zweiten Übungsfall hilfreich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachliche Einführung, Demonstrationen, praktische Systemübungen und strukturierte Reviews |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Kontakt: | Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
