Training Module
DevSecOps Artefakte: SBOM, Signaturen & Audit-Trails im Griff
Aufbaumodul auf DevSecOps Grundlagen: Das CodeCraft DevSecOps Framework liefert nicht nur Prinzipien, sondern überprüfbare Ergebnisse. In diesem Modul geht ihr die Artefakte durch, die ein DevSecOps-System nachweisbar machen – von SBOM, Threat Model, signierten Artefakten und Compliance-Dashboards bis zu Audit-Trails, Policy-Verstöße-Reports, Security Gates und Post-Mortems.
Format
ca. 4 Stunden, live (remote oder vor Ort), Input & Hands-on Challenge
Teilnehmende
Platform- & DevOps-Teams, Sec Engineers, Engineering Leads – Aufbaukurs auf DevSecOps Grundlagen, kein Einstiegskurs
Voraussetzungen
Teilnahme am Modul DevSecOps Grundlagen oder vergleichbares Vorwissen zu den sieben Prinzipien und sechs Lifecycle-Phasen
Warum dieses Training für deine Organisation wirkt
Vom Prinzip zum Nachweis
Grundlagen liefert das gemeinsame Vokabular, dieses Modul die überprüfbaren Ergebnisse: was ein SBOM, ein Threat Model oder ein signiertes Artefakt enthalten muss und wie ihr sie lest.
Lücken sichtbar machen
In der Hands-on Challenge klopft ihr die eigene Pipeline auf vorhandene und fehlende Artefakte ab – konkret an eurem Stand, nicht am Idealbild.
Minimalstandard statt Wildwuchs
SBOM, Audit-Trail und Compliance-Artefakte als gemeinsamer Ausgangspunkt, den jedes DevSecOps-System mindestens erzeugen sollte.
Was Teilnehmende mitnehmen
- Ein SBOM (Software Bill of Materials) inkl. Versionen & Herkunft lesen und einordnen.
- Ein Threat Model als modelliertes, dokumentiertes und versioniertes Artefakt führen.
- Signierte Artefakte – Builds, Container, Pakete – im eigenen Pipeline-Kontext verorten.
- Compliance-Dashboards (konform zu CIS, BSI, ISO etc.) einordnen und nutzen.
- CI-Logs & Audit-Trails inkl. Commit-Hash, User und Build-Trace nachvollziehen.
- Policy-Verstöße als nachvollziehbare Reports dokumentieren.
- Security Gates mit Pass/Fail-Status und Timestamp in der eigenen Pipeline erkennen.
- Post-Mortems & Learnings versioniert ablegen.
- Den Minimalstandard – SBOM, Audit-Trail, Compliance-Artefakte – auf die eigene Pipeline anwenden.
Für wen dieses Modul ideal ist
- • Platform- & DevOps-Teams, die ihre Pipeline auf Artefakte prüfen wollen
- • Sec Engineers, die Nachweise für Audits und Compliance aufbauen
- • Engineering Leads, die den Minimalstandard in bestehende Prozesse integrieren
- • Voraussetzung: Teilnahme am Modul DevSecOps Grundlagen oder vergleichbares Vorwissen
Rahmendaten
- • Dauer: ca. 4 Stunden live (remote oder vor Ort)
- • Format: Input, Hands-on Challenge, Reflexion
- • Voraussetzungen: Modul DevSecOps Grundlagen oder vergleichbares Vorwissen
Modulaufbau & Agenda
Kick-off & Zielbild: Erwartungsabgleich, Definition der gewünschten Outcomes.
Sicherheitsrelevante Artefakte: SBOM, Threat Model, signierte Artefakte und Compliance-Dashboards im Detail.
Pipeline-/Prozess-Artefakte: Audit-Trails, Policy-Verstöße-Reports, Security Gates und Post-Mortems.
Hands-on Challenge: Teamübung – eigene Pipeline auf vorhandene und fehlende Artefakte abklopfen.
Empfehlung & Minimalstandard: mindestens SBOM, Audit-Trail und Compliance-Artefakte als gemeinsamer Ausgangspunkt.
Next Steps: Aktionsplan für die eigene Organisation, Einstieg in die Reifegrad-Bestimmung unter /devsecops/maturity, Einstieg in Werkzeug-Taxonomie und Compliance-Governance unter DevSecOps Werkzeuge & Compliance.
Hands-on Inhalte (Auszug)
Sicherheitsrelevante Artefakte
- SBOM (Software Bill of Materials) inkl. Versionen & Herkunft
- Threat Model – modelliert, dokumentiert, versioniert
- Signierte Artefakte: Builds, Container, Pakete
- Compliance-Dashboards: konform zu CIS, BSI, ISO etc.
Pipeline-/Prozess-Artefakte
- CI-Logs & Audit-Trails inkl. Commit-Hash, User, Build-Trace
- Policy-Verstöße als nachvollziehbare Reports
- Security Gates mit Pass/Fail-Status und Timestamp
- Post-Mortems & Learnings, versioniert abgelegt
Hands-on Challenge
- Eigene Pipeline auf vorhandene und fehlende Artefakte abklopfen
- Lücken benennen statt Bauchgefühl
- Priorisierung: welches Artefakt zuerst
Empfehlung & Minimalstandard
- Mindestens SBOM, Audit-Trail und Compliance-Artefakte erzeugen
- Artefakte dienen Prüfung, Transparenz und kontinuierlicher Verbesserung
- Nächster Schritt: Reifegrad unter /devsecops/maturity bestimmen
Dieses Modul ist Teil unserer Pilotphase. Gemeinsam mit euch definieren wir passende Metriken und werten sie im Anschluss transparent aus. Ergebnisse veröffentlichen wir, sobald sie belastbar sind.
Bereit, das Modul zu buchen?
Wir passen Beispiele und Übungen auf eure Toolchain, Pipeline und Teamstruktur an.
Academy Briefing anfragen