Workshop

DevSecOps

Sicherheitsprüfungen als Quality Gate in der Pipeline, mit Befunden, die Entwickler auch wirklich beheben.

DevSecOps bedeutet, dass Sicherheitsprüfungen dort stattfinden, wo Software entsteht: in der Pipeline, dem automatischen Ablauf, der aus Quellcode ein lauffähiges Programm macht. In vielen Unternehmen prüft stattdessen ein separates Team einmal im Jahr, und die Befunde kommen an, wenn das Release längst draußen ist.

Der Unterschied ist derselbe wie zwischen einer Endkontrolle am Bandende und einer Prüfung an jeder Station. Beides findet Fehler, nur eines findet sie, solange die Korrektur billig ist. Dieser Workshop baut die erste dieser Prüfstationen in Ihre eigene Pipeline ein.

Dauer
1 Tag
Format
Inhouse oder Remote
Gruppengröße
6 bis 12 Personen
Sprache
Deutsch oder Englisch
Das Wichtigste vorab

Die häufigste Ursache dafür, dass Prüf-Gates nach drei Monaten wieder abgeschaltet werden, ist die Ausnahme, die bleibt. Die Gegenmaßnahme passt in eine Zeile: Jede Ausnahme braucht ein Ablaufdatum, einen Namen und einen Satz Begründung, und am Ablaufdatum greift das Gate wieder. Das können Sie heute einführen, ohne uns. Der Workshop liefert die Antwort auf die unbequemen Fälle: welche Schwelle ein Gate braucht, damit es nicht zum Rauschgenerator wird, und wer entscheidet, wenn ein Ablaufdatum zum zweiten Mal verlängert werden soll.

Ablauf

Agenda

Vortrag plus Umbau einer echten Pipeline: am Ende des Tages läuft mindestens ein zusätzliches Prüf-Gate in Ihrer Umgebung.

Shift Left

Was das praktisch heißt, welche Prüfungen früh im Prozess Sinn ergeben und an welchen Stellen Shift Left übertrieben wird.

SAST, DAST, SCA und IAST

Was jede Gattung findet und was nicht: die Grenzen der Werkzeugklassen an konkreten Beispielen.

SBOM

Software Bill of Materials erzeugen, prüfen und aufbewahren, und wofür sie im Ernstfall gebraucht wird.

Container-Security

Basis-Images, Signaturen und Laufzeitrechte: die Stellschrauben mit dem größten Effekt.

Secrets

Scanning, Rotation und zentrale Verwaltung statt Zugangsdaten im Repository.

Policy Enforcement statt Nacharbeit

Richtlinien, die Verstöße verhindern, bevor sie ausgerollt werden, statt sie hinterher einzusammeln.

Befunde priorisieren

Damit die Pipeline nicht zum Rauschgenerator wird: Schwellwerte, Ausnahmen mit Ablaufdatum, klare Zuständigkeit.

Rahmen

Für wen, was Sie mitbringen, was Sie mitnehmen.

Zielgruppe Entwicklungsteams, Plattformteams, Application Security.
Voraussetzungen Eine laufende CI/CD-Pipeline, auf die im Workshop zugegriffen werden kann. Mindestens eine Person braucht Schreibzugriff für den Umbau.
Ergebnis Ihre Pipeline hat nach dem Workshop mindestens ein zusätzliches Prüf-Gate, das aktiv läuft.
Nicht enthalten Werkzeuglizenzen und der laufende Betrieb der Prüfungen. Den weiteren Ausbau übernehmen wir auf Wunsch als Projekt, siehe Cybersecurity.

Termine und Konditionen stimmen wir individuell ab.

Kontakt

Diesen Workshop anfragen.

Schreiben Sie uns, welche Gruppe geschult werden soll und was danach anders sein soll. Sie bekommen einen Vorschlag für Zuschnitt und Ablauf.

Termin anfragen