DevSecOps: Sicherheit in der CI/CD Pipeline

Sicherheit in (agilen) Softwareentwicklungsprozessen verankern
Diese Schulung gibt Antworten auf die folgenden Fragen
- Was ist “Early Security Testing”?
- Welches sind die nützlichsten Tools zu automatisierten Überprüfung der Sicherheit?
- Warum ist das frühzeitige Auffinden von Schwachstellen so wichtig?
- Wie lässt sich Security-by-Design erreichen?
Headline 3
Text 3
Beschreibung
Die Behebung von Sicherheitslücken nach dem Ausrollen von Software ist teuer. Im Vergleich mit einer Behebung der Schwachstelle zum Zeitpunkt der Entwicklung muss von einem Vielfachen der Kosten ausgegangen werden. Folglich ist das frühzeitige Auffinden von Schwachstellen (idealerweise direkt zum Zeitpunkt der Implementierung) eine der wichtigsten Zielstellungen für eine sichere und dennoch kosteneffiziente Softwareentwicklung (Shift-Left). Durch die Integration von automatisierten Security-Testing-Tools in die CI/CD Pipeline können bestimmte Sicherheitsprobleme bereits sehr früh im Entwicklungszyklus erkannt und behoben werden.
In unserem praktischen DevSecOps Seminar vermittelt der Referent das für einen Secure Software Development Life Cycle (SSDLC) notwendige Domänenwissen. Darauf aufbauend werden die Teilnehmer befähigt, verschiedene Security-Testing-Tools basierend auf unseren jahrelangen Praxiserfahrungen in die CI/CD Pipeline zu integrieren. Aus folgenden Kategorien werden empfehlenswerte Security-Testing-Tools anhand von praktischen Hands-on Übungen und Showcases vorgestellt und deren Best-Practices Verwendung erklärt:
- Software Composition Analysis (SCA)
- Static Application Security Testing (SAST)
- Dynamic Application Security Testing (DAST)
- Interactive Application Security Testing (IAST)
- Compliance as Code (CaC)
- Infrastructure as Code (IaC)
Kursinhalt
- Basics
- The need for DevSecOps
- What is Web Application Security
- Basic Terms of IT-Security
- Secure Coding / SSDLC
- Security by Design
- Finding the right protection level
- DevSecOps – Tools and Phases
- Sourcecode Analysis
- Hand-On Training: SAST/DAST
- Build and Deployment
- Supply Chain Attacks
- Dependency Confusion
- Handling of 3rd Party Libraries
- Docker (Attack vectors, Image Security, Container Security)
- Hands-On Training: SCA
- Showcase: IaC
- Showcase: CaC
- Operations
- Known Vulnerabilities
- Information Disclosure
- Countermeasures on Infrastructure Level
Diese Schulung richtet sich an Unternehmen und Organisationen. Sie wird individuell auf Ihre Anforderungen und die Vorkenntnisse des Teams zugeschnitten und kann bei Ihnen im Haus oder online durchgeführt werden. Schon ab drei Teilnehmern kann diese Schulung wirtschaftlich sein.
Zielgruppe
- Softwareentwickler
- DevOps Engineers
- Architekten
Dauer & Format
- 1 bis 2 Tage, individuell abgestimmt
- Präsenz- oder Online-Schulung
Hinweis
Diese Schulung bietet sich auch zur Durchführung in Form eines Workshops an, in dem die individuelle Kundensituation, der Schutzbedarf und spezifische Ansatzpunkte mit eingebracht und lösungsorientiert diskutiert werden.
Unsere Trainer
Unser Versprechen: aus der Praxis, für die Praxis & immer auf dem neuesten Stand. Deshalb sind alle unsere Trainer selbst aktiv tätige Experten mit langjähriger Erfahrung im unterrichteten Fachgebiet.
Ihr Vorteil
Unsere Schulungen vermittelt nicht nur Wissen – sie verändert Denkweisen. Ihre Entwickler lernen, Sicherheitslücken frühzeitig zu erkennen und gezielt zu vermeiden. Das Ergebnis: robustere Anwendungen, mehr Vertrauen – und ein klarer Vorsprung im Projektalltag.
Alle Trainer sind aktiv tätige Security Consultants. Sie bringen ihre Erfahrung mit den alltäglichen, oftmals den Sicherheitsanforderungen widerstrebenden Problemstellungen ein und tragen damit zu einen pragmatischen, realitätsbezogenen Umgang mit Security bei.
- Praxisnahe Methoden statt Theorie, um typische Sicherheitslücken in Webanwendungen und Mobile Apps zu vermeiden
- Inhalte nach aktuellsten Standards durch aktiv tätige, erfahrene Security Consultants
- Sicheres Coding für langfristige Wartbarkeit und Qualität des Quellcodes
- Mehr Sicherheitsbewusstsein im Team verhindert frühzeitig Fallstricke
- Schutz vor Haftungsrisiken & Imageschäden





