Seminare
Seminare

DevSecOps: Security in die CI/CD-Pipeline integrieren

Seminar - GFU Cyrus AG

Die Teilnehmenden erlernen die technische Integration von Sicherheits-Tools in bestehende CI/CD-Pipelines. Ziel ist es, automatisierte Scans für Quellcode (SAST), Abhängigkeiten (SCA) und Container-Images aufzusetzen, um kritische Sicherheitslücken frühzeitig zu erkennen und den Build bei Funden kontrolliert zu stoppen.
Termin Ort Preis*
21.01.2027- 22.01.2027 online 1.713,60 €
21.01.2027- 22.01.2027 Köln 1.713,60 €
18.11.2027- 19.11.2027 online 1.713,60 €
18.11.2027- 19.11.2027 Köln 1.713,60 €

Alle Termine anzeigen

*Alle Preise verstehen sich inkl. MwSt.

Detaillierte Informationen zum Seminar

Inhalte:
  • 1. Die DevSecOps-Philosophie: Shift Left
    • Vom Wasserfall zu DevSecOps: Warum späte Sicherheitstests teuer und riskant sind.
    • Das CI/CD-Security-Modell: Wo welcher Scan-Typ (SAST, SCA, DAST) in der Pipeline platziert wird.
    • Kultureller Wandel: Shared Responsibility zwischen Development, Operations und Security.

  • 2. SAST: Statische Code-Analyse
    • SonarQube & Semgrep: Integration von automatisierter Code-Prüfung auf Logikfehler und Sicherheitslücken (z. B. SQL-Injection).
    • Quality Gates: Definition von Schwellenwerten, ab denen ein Merge Request blockiert wird.
    • IDE-Integration: Sicherheitstipps direkt während des Tippens (Linting).

  • 3. SCA: Software Composition Analysis (Third-Party Security)
    • Snyk & Dependabot: Identifikation von Sicherheitslücken in Open-Source-Bibliotheken (npm, pip, maven).
    • License Compliance: Automatisierte Prüfung auf rechtlich riskante Software-Lizenzen.
    • Vulnerability Databases: Verständnis von CVE-Scores und Priorisierung von Updates.

  • 4. Container & Cloud-Native Security
    • Trivy & Grype: Scannen von Docker-Images auf Betriebssystem-Lücken und Fehlkonfigurationen.
    • Distroless Images: Reduktion der Angriffsfläche durch minimale Base-Images.
    • Runtime Security: Kurzer Ausblick auf die Überwachung laufender Container (z. B. Falco).

  • 5. IaC Scanning: Sicherheit für die Infrastruktur
    • Checkov, tfsec & KICS: Prüfung von Terraform-, CloudFormation- und Kubernetes-Files auf Sicherheitsrisiken (z. B. offene S3-Buckets).
    • Policy as Code: Durchsetzung von Unternehmensrichtlinien bereits in der Planungsphase der Infrastruktur.
    • Drift Detection: Erkennung von manuellen Änderungen (Click-Ops) am definierten Soll-Zustand.

  • 6. Secret Scanning: Passwörter im Code verhindern
    • gitleaks & trufflehog: Automatisches Aufspüren von API-Keys, Zertifikaten und Passwörtern im Git-Verlauf.
    • Pre-Commit Hooks: Verhindern, dass Secrets überhaupt erst ins Repository gepusht werden.
    • Vault-Integration: Strategien zum Ersetzen von statischen Secrets durch dynamische Identitäten.

  • 7. DAST: Dynamische Analyse der laufenden App
    • OWASP ZAP & Burp Suite: Automatisierte Web-Scans gegen die laufende Testumgebung.
    • Vorteile von DAST: Finden von Konfigurationsfehlern und Laufzeit-Problemen, die SAST nicht sieht.
    • Automatisierung in der Pipeline: Herausforderungen durch Scan-Dauer und Authentifizierung meistern.

  • 8. Praxis-Simulation: Der Vulnerability Kill-Chain Workshop
    • Szenario-Design: Eine Pipeline mit mehreren absichtlich eingebauten Schwachstellen (Code, Libs, IaC).
    • Fix-it-Workshop: Schritt-für-Schritt-Aktivierung der Scanner, Analyse der Reports und Behebung der Lücken unter Zeitdruck.
    • Audit: Optimierung der Pipeline auf Geschwindigkeit - Security-Scans vs. Entwickler-Geduld.




Dauer/zeitlicher Ablauf:
2 Tage
Zielgruppe:
  • DevOps Engineers & SREs: Die Sicherheit als Standard-Feature ihrer Pipelines etablieren wollen.
  • Software-Entwickler: Die durch Shift Left saubereren und sichereren Code schreiben möchten.
  • IT-Sicherheitsbeauftragte: Die weg von manuellen Audits hin zu kontinuierlicher Überwachung wollen.
  • Cloud-Architekten: Zur Absicherung von Kubernetes- und IaC-Umgebungen (Terraform, CloudFormation)



Seminarkennung:
103840
Nach unten
Nach oben
Wir setzen Analyse-Cookies ein, um Ihre Zufriedenheit bei der Nutzung unserer Webseite zu verbessern. Diese Cookies werden nicht automatisiert gesetzt. Wenn Sie mit dem Einsatz dieser Cookies einverstanden sind, klicken Sie bitte auf Akzeptieren. Weitere Informationen finden Sie hier.
Akzeptieren Nicht akzeptieren









Um Spam abzuwehren, geben Sie bitte die Buchstaben auf dem Bild in das Textfeld ein:

captcha



Bei der Verarbeitung Ihrer personenbezogenen Daten im Zusammenhang mit der Kontaktfunktion beachten wir die gesetzlichen Bestimmungen. Unsere ausführlichen Datenschutzinformationen finden Sie hier. Bei der Kontakt-Funktion erhobene Daten werden nur an den jeweiligen Anbieter weitergeleitet und sind nötig, damit der Anbieter auf Ihr Anliegen reagieren kann.







Um Spam abzuwehren, geben Sie bitte die Buchstaben auf dem Bild in das Textfeld ein:

captcha