Seminarbeschreibung
Das Seminar behandelt die Untersuchung auffälliger oder kompromittierter Softwareartefakte in Sigstore-basierten Prozessen. Im Mittelpunkt stehen Nachweisprüfung, Identitätsbewertung, Rekor-Spuren, Entscheidungsprotokolle und konkrete Reaktionsmuster.
Inhaltsübersicht
- Incident-Szenarien in signierten Lieferketten
- Prüfung von Signaturen und Identitäten
- Auswertung von Transparenznachweisen
- Audit-Trail und Entscheidungsprotokoll
- Reaktionsmuster und Sperrlogik
Zielgruppe
- Security Operations
- Incident-Response-Teams
- Auditoren mit Technikbezug
- DevSecOps Engineers
- Release-Verantwortliche
Voraussetzungen
Erforderlich sind Grundlagen zu Sigstore, Signaturprüfung und Sicherheitsvorfällen. Erfahrung mit Logauswertung ist hilfreich.
Seminarinhalte
Kapitel 1: Einordnung von Sigstore Incident Response
Inhaltsverzeichnis dieses Kapitels:
- Zweck und Grenzen des Einsatzgebiets
- Rollen der beteiligten Komponenten
- Risiken klassischer Signaturprozesse
Das Kapitel ordnet Sigstore Incident Response in eine belastbare Software-Supply-Chain ein. Herausgearbeitet werden Identitäten, Signaturen, Transparenznachweise und Prüfregeln als zusammenhängende Sicherheitskontrolle statt als einzelnes Werkzeug.
Schrittfolge:
- Ausgangslage und Schutzbedarf erfassen
- Artefaktarten und Freigabepunkte bestimmen
- benötigte Sigstore-Komponenten zuordnen
- Prüfpunkte für Build, Release und Deployment festlegen
Kapitel 2: Werkzeuge, Vertrauensanker und Identitäten
Inhaltsverzeichnis dieses Kapitels:
- cosign als Signaturwerkzeug
- Fulcio, Rekor und Trust Root
- Identitäten für Benutzer und Maschinen
Die relevanten Bestandteile werden installiert, geprüft und für reproduzierbare Laboraufgaben vorbereitet. Der Schwerpunkt liegt auf cosign, Rekor, Fulcio, Audit-Trail und auf der Frage, welche Identität im späteren Betrieb tatsächlich vertrauenswürdig ist.
Schrittfolge:
- Laborumgebung prüfen
- cosign-Verfügbarkeit testen
- Trust-Root-Material einordnen
- Identitätsattribute für die Verifikation festlegen
Kapitel 3: Nachweise bei Verdachtsfällen prüfen
Inhaltsverzeichnis dieses Kapitels:
- verdächtiges Artefakt erfassen
- Signatur- und Identitätsdaten sichern
- Transparenznachweis prüfen
- Erwartungswerte mit Ist-Werten vergleichen
Dieses Kapitel führt vom Konzept in die technische Umsetzung. Jeder Schritt wird nachvollziehbar ausgeführt, kontrolliert und auf typische Fehlerbilder geprüft.
Schrittfolge:
- verdächtiges Artefakt erfassen
- Signatur- und Identitätsdaten sichern
- Transparenznachweis prüfen
- Erwartungswerte mit Ist-Werten vergleichen
- Entscheidung protokollieren
- Sperr- oder Freigabemaßnahme ableiten
Kapitel 4: Prüfung, Automatisierung und Betrieb
Inhaltsverzeichnis dieses Kapitels:
- Verifikationsregeln
- Automatisierte Gates
- Auditierbare Nachweise
- Betriebsgrenzen
Zum Abschluss werden Prüfungen so gestaltet, dass sie nicht nur im Labor, sondern auch in regulären Entwicklungs- und Plattformprozessen funktionieren. Im Mittelpunkt stehen wiederholbare Kontrollen, klare Fehlermeldungen und prüfbare Nachweise.
Schrittfolge:
- Verifikation lokal ausführen
- Policy-Regeln formulieren
- Automatisierungspunkt in Pipeline oder Plattform bestimmen
- Fehlerfälle dokumentieren und Betriebsnotizen erstellen
Praxisübungen und Laboraufgaben
Die Übungen behandeln typische Vorfälle: fehlende Signatur, falsche Identität, unerwartete Build-Herkunft und unvollständiger Nachweis.
- Fallakte für ein Artefakt anlegen
- Signatur- und Identitätsdaten extrahieren
- Rekor-Nachweis bewerten
- Abweichungen klassifizieren
- Entscheidungsvorlage für Betrieb und Security erstellen
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security Operations, Incident-Response-Teams, Auditoren mit Technikbezug, DevSecOps Engineers, Release-Verantwortliche |
| Voraussetzungen: | Sigstore-Grundlagen, Signaturprüfung und Erfahrung mit technischer Analyse |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
