Kurs · Schulung · Workshop

DevSecOps

Baue Security direkt in deine CI/CD-Pipelines: Static Code Analysis, Container-Scanning, SBOM-Generierung und Kubernetes Policy Management nach dem Shift-Left-Ansatz.

Entdecke in diesem zweitägigen Workshop, wie du Sicherheit erfolgreich in deine DevOps-Prozesse integrierst. Von den Grundlagen des Shift-Left-Ansatzes bis zu fortgeschrittenen Container-Sicherheitstechniken – lerne praxisnah, wie du sichere CI/CD-Pipelines aufbaust und automatisierte Sicherheitstests implementierst.

Stimmen unserer Teilnehmer:innen

Broad introduction to several DevSecOps related tools. Nice hands on experience with easy to use lap environment.
Andreas Andreas
Software Engineer

Diese Kunden haben Kurse im gleichen Themen-Cluster bei uns gebucht.Mehr Kunden →

Inhalt

In diesem Workshop lernst du, wie du Sicherheit nahtlos in deine DevOps-Prozesse integrierst und eine umfassende DevSecOps-Kultur in deinem Team etablierst. Du wirst praktische Techniken zur Automatisierung von Sicherheitstests, Container-Scanning und Vulnerability Management kennenlernen. Dank hands-on Übungen und realen Szenarien entwickelst du die Fähigkeit, sichere CI/CD-Pipelines zu implementieren und Sicherheitsrisiken frühzeitig zu erkennen. Wir beginnen mit den DevSecOps-Grundlagen und vertiefen uns dann in fortgeschrittene Themen wie Container-Sicherheit, Policy Management und automatisierte Compliance-Checks.

Tag 1: – Welcome, Setup & Lab Environment – DevSecOps Principles:

  • Warum ist Sicherheit wichtig?
  • Von DevOps zu DevSecOps
  • Shift-Left Approach
  • Automation Principles
  • Security as Code
  • Vulnerability Databases und Identifiers – Securing Software Development:
  • Code Analysis und Scanning
  • Einführung in Static Code Analysis (SCA)
  • Implementierung und Automatisierung von Scanning mit SonarQube
  • Static Application Security Testing (SAST) mit GitLab
  • Software Bill of Materials (SBOMs)
  • Warum sind Visibility und Traceability wichtig?
  • Erstellen von SBOMs mit Syft
  • Tracking von SBOMs mit Dependency Tracker
  • Automatisierung von SBOM Generation und Tracking mit GitLab
  • Environment-specific Scanners
  • Programming language-specific environments (Go vuln scan, npm audit, pip-audit) – Securing Containerized Pipelines:
  • Building Secure Containers
  • Concepts und Best Practices
  • Scanning von Containern mit Trivy
  • Automatisierung von Container Scanning und Tracking mit GitLab

Tag 2: – Securing Containerized Pipelines (Fortsetzung):

  • Container Signing mit Sigstore/Cosign
  • Automatic Container Signing mit GitLab
  • Container Artifact Storage
  • Artifact Scanning
  • Retrieval Policies – Securing Deployed Orchestration:
  • Deployment Configuration Scanning mit Trivy
  • Implementierung von Pod Security Standards
  • Kubernetes Policy Management mit OPA (Open Policy Agent) – Security Issue Tracking:
  • Erstellen automatisierter Tickets für Security Findings in GitLab
  • Exclusions und Exceptions – Outlook:
  • Nächste Schritte: Automatisierte Behebung und darüber hinaus

Der effektive Kursinhalt kann, abhängig von Trainer, Durchführung, Dauer und Konstellation der Teilnehmer:innen, von obigen Angaben abweichen.

In-House Kurs anfragen

Mit dem Absenden akzeptierst du unsere Datenschutzbestimmungen.

Öffentlichen Termin anfragen

Kein passender öffentlicher Termin dabei? Trag dich unverbindlich ein – sobald genug Interesse besteht, planen wir einen neuen öffentlichen Termin und informieren dich zuerst.

Anzahl Teilnehmende (ungefähr)

Mehr als 3 Teilnehmende? Am besten direkt einen Wunschtermin als In-House Kurs anfragen.

Mit dem Absenden akzeptierst du unsere Datenschutzbestimmungen.

Mehr über DevSecOps

DevSecOps ist die Weiterentwicklung von DevOps und integriert Sicherheit als fundamentalen Bestandteil in den gesamten Softwareentwicklungszyklus. Anstatt Sicherheit als nachgelagerten Prozess zu behandeln, wird sie von Anfang an in die Entwicklungs- und Deployment-Pipelines eingebettet.

Der Shift-Left-Ansatz ist dabei zentral: Sicherheitstests und -kontrollen werden so früh wie möglich im Entwicklungsprozess implementiert, um Schwachstellen bereits in der Entwicklungsphase zu identifizieren und zu beheben, anstatt sie erst in der Produktion zu entdecken.

Weitere Ressourcen:

Geschichte

DevSecOps entstand als natürliche Weiterentwicklung der DevOps-Bewegung, als Organisationen erkannten, dass Sicherheit nicht länger ein separater, nachgelagerter Prozess sein konnte. Die zunehmende Digitalisierung und die Häufigkeit von Cyberangriffen machten es notwendig, Sicherheit von Beginn an in die Entwicklungsprozesse zu integrieren.

Moderne Tools wie Container-Scanner, SAST/DAST-Tools und Policy-as-Code-Lösungen ermöglichen es heute, Sicherheit nahtlos in CI/CD-Pipelines zu integrieren. Die Cloud Native Computing Foundation (CNCF) und andere Organisationen treiben die Entwicklung von Open-Source-Sicherheitstools voran, die speziell für cloud-native Umgebungen entwickelt wurden.

Der Begriff "Security as Code" beschreibt dabei den Ansatz, Sicherheitsrichtlinien und -kontrollen als Code zu definieren und zu verwalten, was Automatisierung, Versionierung und Wiederverwendbarkeit ermöglicht.