Seminar OWASP secureCodeBox – Container-, Kubernetes-, SBOM- und Repository-Scanning

Seminar / Training

Softwarelieferketten bestehen aus Quellcode, Geheimnissen, Abhängigkeiten, Container-Images, Kubernetes-Konfiguration und laufender Plattform. Das Seminar verbindet diese Prüfpunkte zu einer abgestimmten Scanstrategie und führt Ergebnisse in ein gemeinsames Finding- und Nachweismodell.

Inhaltsübersicht

  • Zielsetzung
  • Zielgruppe
  • Voraussetzungen
  • Seminarinhalte
  • Praxisübungen
  • Methodik

Zielsetzung

  • Repository-, Secret-, SAST-, Image-, SBOM- und Kubernetes-Scans passend kombinieren
  • Git Repo Scanner, Gitleaks, Semgrep, Trivy und Kube Hunter sicher einsetzen
  • Container-AutoDiscovery und wiederkehrende Scans für laufende Workloads konfigurieren
  • SBOM-Ergebnisse, Findings, Dubletten und Risikokontext konsistent behandeln
  • Eine durchgängige Lieferkettenprüfung mit praktikablen Quality Gates entwerfen

Zielgruppe

DevSecOps, Product Security, Container- und Kubernetes-Teams, Softwareentwicklung, Plattformengineering, SOC und technische Compliance.

Voraussetzungen

Git-Grundlagen, Container- und Kubernetes-Kenntnisse, Verständnis von Images, Registries und CI/CD sowie erste Erfahrung mit secureCodeBox.

Seminarinhalte

  1. Schritt 1: Lieferkette und Schutzbedarf modellieren

    Repository, Build, Abhängigkeiten, Artefakt, Registry, Deployment und Cluster werden als Prüfpunkte erfasst. Datenverantwortung und akzeptierte Risiken werden festgelegt.

  2. Schritt 2: Repository-Ziele vorbereiten

    Zugriffsart, Branch, Commit, Umfang, Unterverzeichnisse, große Dateien und Zugangsdaten werden für reproduzierbare Repository-Scans definiert.

  3. Schritt 3: Repository-Inhalte erfassen

    Der Git Repo Scanner wird für kontrollierte Bereitstellung des Quellbestands verwendet. Mounts, temporäre Daten und Bereinigung werden nachvollzogen.

  4. Schritt 4: Geheimnisse mit Gitleaks prüfen

    Regeln, Historie, Ausschlüsse, bekannte Testdaten, Fingerprints und Verifikation werden so eingesetzt, dass echte Leaks von Fehlalarmen getrennt werden.

  5. Schritt 5: Quellcode mit Semgrep analysieren

    Regelsätze, Sprachen, Pfade, Baseline, Datenfluss und Ergebnisnormalisierung werden für eine wartbare statische Analyse konfiguriert.

  6. Schritt 6: Images mit Trivy prüfen

    Image-Referenzen, Digests, Betriebssystempakete, Sprachabhängigkeiten, Severity, Fix-Status und Registry-Zugriff werden in ein reproduzierbares Profil überführt.

  7. Schritt 7: SBOMs erzeugen und weitergeben

    Trivy SBOM wird zur Inventarisierung von Komponenten verwendet. Format, Versionierung, Zuordnung zum Artefakt und Übergabe an ein Komponentenmanagement werden definiert.

  8. Schritt 8: Kubernetes-Umgebungen mit Kube Hunter untersuchen

    Clusterzugang, Netzwerkpfad, Berechtigungen, erlaubte Intensität und sichere Interpretation der Ergebnisse werden vorbereitet und kontrolliert ausgeführt.

  9. Schritt 9: Container-AutoDiscovery einrichten

    Laufende Workloads werden anhand von Namespaces, Labels und Image-Digests erkannt. Scanfrequenz und Ressourcenverbrauch werden begrenzt.

  10. Schritt 10: Ergebnisse normalisieren und korrelieren

    Fundort, Komponente, Image, Commit, Namespace, Schwachstellenkennung, Fingerprint und Zeitbezug werden für vergleichbare Findings verwendet.

  11. Schritt 11: Dubletten und Baselines behandeln

    Wiederkehrende Findings, akzeptierte Risiken, behobene Befunde und neue Abweichungen werden mit klaren Status- und Ausnahmeverfahren verwaltet.

  12. Schritt 12: Quality Gates pro Stufe definieren

    Repository-, Build-, Image- und Deployment-Prüfungen erhalten unterschiedliche Abbruchregeln, Fristen und Eskalationen statt eines pauschalen Schwellenwerts.

  13. Schritt 13: Kombinierten Scanlauf automatisieren

    Mehrere Scanner werden in einer kontrollierten Reihenfolge ausgelöst, Ergebnisse gesammelt und Nachweise erzeugt. Fehler einzelner Scanner bleiben sichtbar.

  14. Schritt 14: Betriebsübergabe dokumentieren

    Regelpflege, Scannerupdates, Registry-Zugänge, Ressourcenbedarf, Alarmierung, Ausnahmeverfahren und Verantwortlichkeiten werden in ein dauerhaftes Betriebsmodell übertragen.

Praxisübungen

  • Ein Repository mit Secret- und SAST-Scans untersuchen
  • Ein Image per Digest prüfen und einen SBOM-Nachweis erzeugen
  • Container-AutoDiscovery für ausgewählte Workloads konfigurieren
  • Findings aus Quellcode-, Image- und Clusterprüfung korrelieren
  • Ein mehrstufiges Quality-Gate-Modell für eine Beispielanwendung entwerfen
  • Ein kombiniertes Scanprofil mit kontrollierter Ressourcennutzung erstellen

Methodik

Drei Tage folgen der Lieferkette vom Commit bis zum laufenden Cluster. Scanner werden nicht isoliert betrachtet, sondern über gemeinsame Identitäten, Baselines, Quality Gates und Betriebsprozesse verbunden.

Fachbereichsleitung und Seminarorganisation

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: DevSecOps, Product Security, Container- und Kubernetes-Teams, Softwareentwicklung, Plattformengineering, SOC und technische Compliance.
Voraussetzungen: Git-Grundlagen, Container- und Kubernetes-Kenntnisse, Verständnis von Images, Registries und CI/CD sowie erste Erfahrung mit secureCodeBox.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Stream live 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream gespeichert 3 Tage
Innsbruck 3 Tage
Klagenfurt 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben