Training Module

DevSecOps Artefakte: SBOM, Signaturen & Audit-Trails im Griff

Aufbaumodul auf DevSecOps Grundlagen: Das CodeCraft DevSecOps Framework liefert nicht nur Prinzipien, sondern überprüfbare Ergebnisse. In diesem Modul geht ihr die Artefakte durch, die ein DevSecOps-System nachweisbar machen – von SBOM, Threat Model, signierten Artefakten und Compliance-Dashboards bis zu Audit-Trails, Policy-Verstöße-Reports, Security Gates und Post-Mortems.

Format

ca. 4 Stunden, live (remote oder vor Ort), Input & Hands-on Challenge

Teilnehmende

Platform- & DevOps-Teams, Sec Engineers, Engineering Leads – Aufbaukurs auf DevSecOps Grundlagen, kein Einstiegskurs

Voraussetzungen

Teilnahme am Modul DevSecOps Grundlagen oder vergleichbares Vorwissen zu den sieben Prinzipien und sechs Lifecycle-Phasen

Warum dieses Training für deine Organisation wirkt

Vom Prinzip zum Nachweis

Grundlagen liefert das gemeinsame Vokabular, dieses Modul die überprüfbaren Ergebnisse: was ein SBOM, ein Threat Model oder ein signiertes Artefakt enthalten muss und wie ihr sie lest.

Lücken sichtbar machen

In der Hands-on Challenge klopft ihr die eigene Pipeline auf vorhandene und fehlende Artefakte ab – konkret an eurem Stand, nicht am Idealbild.

Minimalstandard statt Wildwuchs

SBOM, Audit-Trail und Compliance-Artefakte als gemeinsamer Ausgangspunkt, den jedes DevSecOps-System mindestens erzeugen sollte.

Was Teilnehmende mitnehmen

  • Ein SBOM (Software Bill of Materials) inkl. Versionen & Herkunft lesen und einordnen.
  • Ein Threat Model als modelliertes, dokumentiertes und versioniertes Artefakt führen.
  • Signierte Artefakte – Builds, Container, Pakete – im eigenen Pipeline-Kontext verorten.
  • Compliance-Dashboards (konform zu CIS, BSI, ISO etc.) einordnen und nutzen.
  • CI-Logs & Audit-Trails inkl. Commit-Hash, User und Build-Trace nachvollziehen.
  • Policy-Verstöße als nachvollziehbare Reports dokumentieren.
  • Security Gates mit Pass/Fail-Status und Timestamp in der eigenen Pipeline erkennen.
  • Post-Mortems & Learnings versioniert ablegen.
  • Den Minimalstandard – SBOM, Audit-Trail, Compliance-Artefakte – auf die eigene Pipeline anwenden.

Für wen dieses Modul ideal ist

  • • Platform- & DevOps-Teams, die ihre Pipeline auf Artefakte prüfen wollen
  • • Sec Engineers, die Nachweise für Audits und Compliance aufbauen
  • • Engineering Leads, die den Minimalstandard in bestehende Prozesse integrieren
  • • Voraussetzung: Teilnahme am Modul DevSecOps Grundlagen oder vergleichbares Vorwissen

Rahmendaten

  • • Dauer: ca. 4 Stunden live (remote oder vor Ort)
  • • Format: Input, Hands-on Challenge, Reflexion
  • • Voraussetzungen: Modul DevSecOps Grundlagen oder vergleichbares Vorwissen

Modulaufbau & Agenda

  1. Kick-off & Zielbild: Erwartungsabgleich, Definition der gewünschten Outcomes.

  2. Sicherheitsrelevante Artefakte: SBOM, Threat Model, signierte Artefakte und Compliance-Dashboards im Detail.

  3. Pipeline-/Prozess-Artefakte: Audit-Trails, Policy-Verstöße-Reports, Security Gates und Post-Mortems.

  4. Hands-on Challenge: Teamübung – eigene Pipeline auf vorhandene und fehlende Artefakte abklopfen.

  5. Empfehlung & Minimalstandard: mindestens SBOM, Audit-Trail und Compliance-Artefakte als gemeinsamer Ausgangspunkt.

  6. Next Steps: Aktionsplan für die eigene Organisation, Einstieg in die Reifegrad-Bestimmung unter /devsecops/maturity, Einstieg in Werkzeug-Taxonomie und Compliance-Governance unter DevSecOps Werkzeuge & Compliance.

Hands-on Inhalte (Auszug)

Sicherheitsrelevante Artefakte

  • SBOM (Software Bill of Materials) inkl. Versionen & Herkunft
  • Threat Model – modelliert, dokumentiert, versioniert
  • Signierte Artefakte: Builds, Container, Pakete
  • Compliance-Dashboards: konform zu CIS, BSI, ISO etc.

Pipeline-/Prozess-Artefakte

  • CI-Logs & Audit-Trails inkl. Commit-Hash, User, Build-Trace
  • Policy-Verstöße als nachvollziehbare Reports
  • Security Gates mit Pass/Fail-Status und Timestamp
  • Post-Mortems & Learnings, versioniert abgelegt

Hands-on Challenge

  • Eigene Pipeline auf vorhandene und fehlende Artefakte abklopfen
  • Lücken benennen statt Bauchgefühl
  • Priorisierung: welches Artefakt zuerst

Empfehlung & Minimalstandard

  • Mindestens SBOM, Audit-Trail und Compliance-Artefakte erzeugen
  • Artefakte dienen Prüfung, Transparenz und kontinuierlicher Verbesserung
  • Nächster Schritt: Reifegrad unter /devsecops/maturity bestimmen

Dieses Modul ist Teil unserer Pilotphase. Gemeinsam mit euch definieren wir passende Metriken und werten sie im Anschluss transparent aus. Ergebnisse veröffentlichen wir, sobald sie belastbar sind.

Bereit, das Modul zu buchen?

Wir passen Beispiele und Übungen auf eure Toolchain, Pipeline und Teamstruktur an.

Academy Briefing anfragen