Software-Stücklisten schaffen eine gemeinsame Datengrundlage für Entwicklung, IT-Betrieb und Produktsicherheit. Die Seminarreihe behandelt sowohl die technische Erstellung einer Software Bill of Materials als auch ihre Verwendung in Schwachstellenmanagement, Lieferantensteuerung und Softwarefreigabe. Der Schwerpunkt liegt auf nachvollziehbaren Daten, praktisch überprüfbaren Arbeitsabläufen und klaren Verantwortlichkeiten.
SBOM bezeichnet eine herstellerübergreifende Methode und kein einzelnes Herstellerprodukt. Die Reihe verbindet offene Formate wie CycloneDX und SPDX mit Werkzeugen wie Syft, cdxgen, Dependency-Track und Cosign. Je nach Aufgabe stehen Grundlagen, Datenqualität, automatisierte Erzeugung, Container-Bestände oder die Bewertung der tatsächlichen Produktbetroffenheit im Mittelpunkt.
Acht Fachseminare ermöglichen eine gezielte Vertiefung. Zwei Intensivseminare bündeln gemeinsam deren Kernthemen an zusammenhängenden Beispielen. Das dreitägige Kompaktseminar bietet einen praktischen Einstieg mit einer vorbereiteten Anwendung. Die Auswahl richtet sich nach Aufgaben und vorhandenen Vorkenntnissen; alle Spezialkurse nacheinander sind nur für eine umfassende fachliche Verantwortung erforderlich.
Inhaltsübersicht
- Einstieg und Besuchreihenfolge
- Lernwege nach Aufgabenbereich
- Intensiv- und Kompaktseminare
- Seminarauswahl
Einstieg und Besuchreihenfolge
Für einen systematischen technischen Einstieg empfiehlt sich die folgende Reihenfolge. Gleichwertige praktische Kenntnisse können die jeweilige Vorstufe ersetzen.
- SBOM: Grundlagen und Einführung (1 Tag): Begriffe, Nutzen, Datenumfang und typische Qualitätsfragen klären.
- SBOM: CycloneDX und SPDX in der Praxis (2 Tage): Dokumentmodelle, Identitäten, Beziehungen und Austauschqualität vertiefen.
- SBOM: Erstellung mit Syft und cdxgen (2 Tage): Eigene Stücklisten aus vorbereiteten Projekten und Artefakten erzeugen und prüfen.
Lernwege nach Aufgabenbereich
- Entwicklung und DevSecOps: Nach den drei Einstiegsschritten folgt SBOM: CI/CD, Signierung und sichere Bereitstellung (3 Tage). Anschließend vertieft SBOM: Container und Kubernetes (2 Tage) die Zuordnung zu Container-Images und Kubernetes-Workloads. Der vollständige Fachseminarpfad umfasst 10 Tage.
- Betrieb und Informationssicherheit: Nach SBOM: Grundlagen und Einführung folgen SBOM: Dependency-Track aufbauen und betreiben (2 Tage) und SBOM: Schwachstellenmanagement mit VEX (2 Tage). Der Kernpfad umfasst 5 Tage; SBOM: Lizenzen, Lieferanten und CRA (2 Tage) ergänzt organisatorische Aufgaben.
- Produktverantwortung und technischer Einkauf: Nach SBOM: Grundlagen und Einführung folgt SBOM: Lizenzen, Lieferanten und CRA (2 Tage). Für Verantwortung in der Schwachstellenbearbeitung ergänzt SBOM: Schwachstellenmanagement mit VEX (2 Tage) den dreitägigen Einstiegspfad.
Intensiv- und Kompaktseminare
- SBOM: Intensivseminar Erstellung und DevSecOps (5 Tage) bündelt die Kernthemen von Grundlagen, Formaten, Erzeugung, CI/CD und Container-Zuordnung an einem durchgängigen technischen Projekt.
- SBOM: Intensivseminar Betrieb, VEX und Governance (5 Tage) bündelt Dependency-Track, Schwachstellenmanagement mit VEX sowie Lizenzen, Lieferanten und CRA. Für eine umfassende Verantwortung empfiehlt sich zuerst der technische Intensivkurs und anschließend dieser Betriebskurs; zusammen ergeben sich 10 Tage.
- SBOM: Kompaktseminar von der Stückliste zur Risikobewertung (3 Tage) eignet sich für einen gemeinsamen praktischen Einstieg mit vorbereiteter Anwendung. Danach richtet sich die Vertiefung nach Entwicklung, Betrieb oder Produktverantwortung.
Die beiden Intensivseminare decken gemeinsam sämtliche acht Fachthemen ab. Gemeinsame Beispiele und vorbereitete Umgebungen ermöglichen die Verdichtung. Die Fachseminare bieten mehr Raum für Varianten und zusätzliche Fehlerfälle. Vor einer Kurswahl sind die jeweils beschriebenen Vorkenntnisse maßgeblich.
Seminarauswahl
Seminare zu diesem Hersteller
- SBOM: CI/CD, Signierung und sichere Bereitstellung
- SBOM: Container und Kubernetes
- SBOM: CycloneDX und SPDX in der Praxis
- SBOM: Dependency-Track aufbauen und betreiben
Seminarorte:
Durchführungsgarantie für jedes Training:
ja, ab 2 Teilnehmern
Öffentlich, Webinar, Inhaus, Workshop:
ja, sehr gerne
Unterlage im Seminar:
ja, auf Datenträger oder Download
Zertifikat für Ihre Teilnahme am Training:
ja, selbstverständlich
