Dieses Intensivseminar verbindet die technische SBOM-Erstellung mit einer kontrollierten Softwareauslieferung. Ein gemeinsames Beispielprojekt ersetzt die mehrfachen Einstiege der einzelnen Fachseminare. Der Arbeitsweg beginnt bei Produktgrenze und Formatentscheidung, führt über Generatoren und Qualitätskontrollen und endet bei einer geprüften Bereitstellung in einer vorbereiteten Kubernetes-Umgebung. Alle Arbeitsschritte beziehen sich auf denselben nachvollziehbaren Produktstand.
Zusammengefasst werden die Kernthemen der Fachseminare Grundlagen und Einführung, CycloneDX und SPDX, Erstellung mit Syft und cdxgen, CI/CD mit Signierung sowie Container und Kubernetes. Der Schwerpunkt liegt auf einem vollständig bearbeiteten Ablauf. Vertiefungen für zusätzliche Programmiersprachen, seltene Formatvarianten oder individuelle Cluster-Architekturen bleiben den Fachseminaren vorbehalten. Das ergänzende Intensivseminar Betrieb, VEX und Governance behandelt die organisatorische und betriebliche Weiterverwendung der erzeugten Daten.
Inhaltsübersicht
- Produktgrenze und Datenmodell
- Erstellung aus Projekt und Artefakt
- Qualität und Formatverträglichkeit
- Integration in eine CI/CD-Pipeline
- Signierung, Vertrauen und Ablage
- Container und Cluster-Zuordnung
- Durchgängige Freigabeprüfung
- Praxisübungen
- Arbeitsumgebung
Seminarinhalte
Produktgrenze und Datenmodell
- Anwendungsfall, Softwarebestand und Release-Bezug festlegen; direkte und transitive Abhängigkeiten untersuchen.
- CycloneDX und SPDX einordnen und ein für Generator und Empfänger geeignetes Austauschprofil wählen.
- Komponentenidentitäten, Beziehungen, Lizenzangaben und bekannte Erfassungslücken an kleinen Beispielen prüfen.
Erstellung aus Projekt und Artefakt
- Vorbereitete Java- und Node.js-Bestände mit Syft und cdxgen erfassen und die unterschiedlichen Datensichten vergleichen.
- Build- und Laufzeitbestand auseinanderhalten und Ergebnisse am vorgegebenen Sollbestand überprüfen.
- Werkzeugkonfiguration, Eingaben und Erzeugungsinformationen zu einem wiederholbaren Verfahren zusammenführen.
Qualität und Formatverträglichkeit
- Schema-Prüfung mit fachlichen Kontrollen zu Identität, Version und Abhängigkeitsbeziehungen ergänzen.
- Einen ausgewählten Konvertierungsfall prüfen und Informationsverluste gegenüber dem Austauschprofil dokumentieren.
- Blockierende Fehler, Warnungen und begründete Ausnahmen als konkrete Freigaberegeln definieren.
Integration in eine CI/CD-Pipeline
- SBOM-Erzeugung und Prüfungen in einer vorbereiteten GitLab-CI-Pipeline automatisieren.
- Dateiannahme und abgeschlossene Analyse unterscheiden; API-Abfragen mit Zeitlimit und kontrollierter Fehlerbehandlung implementieren.
- Quellstand, Build-Lauf, Produktversion, SBOM und Release-Digest eindeutig miteinander verbinden.
Signierung, Vertrauen und Ablage
- Mit Cosign eine artefaktbezogene Attestierung erstellen und nach einer expliziten Vertrauensregel überprüfen.
- Integritätsnachweis und fachliche Richtigkeit unterscheiden und beide in der Freigabe berücksichtigen.
- Artefakt, SBOM und Prüfnachweise zusammen bereitstellen und passende Zugriffs- sowie Aufbewahrungsregeln anwenden.
Container und Cluster-Zuordnung
- Finales Image, Schichten und Plattformvariante auf den verwendeten SBOM-Umfang abbilden.
- Kubernetes-Workloads im Übungs-Namespace über die tatsächliche Image-Identität dem Bestand zuordnen.
- Tag-Wechsel, Rollout und nachgeladene Laufzeitinhalte auf ihre Auswirkungen für die Bestandsaussage prüfen.
Durchgängige Freigabeprüfung
- Manipulierte Dokumente, falsche Artefaktzuordnung und unzulässige Signierer gezielt als Fehlerfälle einsetzen.
- Einen geänderten Softwarestand erneut erzeugen, prüfen, attestieren und kontrolliert ausrollen.
- Die vollständige Zuordnung vom Build bis zum laufenden Workload anhand der gespeicherten Nachweise nachvollziehen.
Praxisübungen
- Produktumfang und Austauschprofil für das vorbereitete Projekt festlegen und eine erste Komponentenliste bewerten.
- Projekt- und Artefakt-SBOMs erzeugen, vergleichen und ihre Qualität gegen den vorgegebenen Bestand prüfen.
- Die Pipeline um Erzeugung, Validierung, API-Auswertung und Freigaberegeln ergänzen.
- Eine artefaktgebundene Attestierung erzeugen und mit der festgelegten Vertrauensregel kontrollieren.
- Das Release im vorbereiteten Cluster einsetzen und die tatsächlich verwendeten Images zuordnen.
- Negative Testfälle sowie ein aktualisiertes Release vollständig durch den Arbeitsablauf führen.
Arbeitsumgebung
Build-Projekte, GitLab CI, Registry, Signierpfad, Analysedienst und Kubernetes-Labor sind vorbereitet. Der Kurs setzt Bedienkenntnisse dieser Systeme voraus und konzentriert sich auf ihre Verbindung im SBOM-Prozess.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage, ca. 6 h/Tag (30 Unterrichtsstunden à 60 Minuten insgesamt, ohne Pausen); Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Entwickler, DevSecOps- und Plattform-Engineers sowie Build- und Release-Verantwortliche mit praktischer Automatisierungserfahrung |
| Voraussetzungen: | Sichere Linux-, Git-, YAML- und Container-Kenntnisse; vorhandene Erfahrung mit CI/CD und grundlegender Kubernetes-Bedienung; Verständnis mindestens eines Build-Ökosystems |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
