qSkills™ KI Assistent
qS
Hallo! Fragen Sie mich nach Trainings, Zertifizierungen, Terminen oder allem anderen auf qskills.de – einfach in Ihren Worten.
0/800

BS130: CSAF 2.1 General Training – Security Advisories von den Grundlagen über die Erstellung bis zur Distribution NEU

Training: Security - Governance, Risk & Compliance

Allianz für Cyber Sicherheit Partner Logo Vektor

Der fünftägige, praxisorientierte Workshop BS130 CSAF 2.1 General Training – Security Advisories von den Grundlagen über die Erstellung bis zur Distribution vermittelt Herstellern und Betreibern CSAF 2.1 für maschinenlesbare Security Advisories und skalierbares Schwachstellenmanagement. Sie erstellen gültige Advisories mit Secvisogram, Sec-O-Simple und CSAF Validator, arbeiten mit allen acht CSAF-Profilen und strukturieren komplexe Inhalte nach Best Practices. Anschließend setzen Sie einen CSAF Provider auf und durchlaufen den Prozess bis zum automatisierten Abruf durch einen Aggregator.

Aktuell sind leider keine vorgelegten Termine verfügbar!
Sie möchten einen Termin anfragen ? Dann klicken Sie auf "Kein passender Termin?"

Wunschzeitraum für Termin anfragen:

* Alle Felder, die mit einem Sternchen versehen sind, sind Pflichtfelder.

Agenda:

  • CSAF-Grundlagen und Erstellung von Security Advisories

    • Einführung in CSAF: Motivation, Nutzen und Einordnung im Schwachstellenmanagement

    • Das CSAF-Ökosystem im Überblick: Konsumenten und Produzenten

    • Aufbau eines CSAF-Dokuments: Document, Product Tree, Vulnerabilities

    • Neuerungen in CSAF 2.1 gegenüber 2.0

    • Werkzeuge für die Erstellung und Prüfung: Secvisogram, Sec-O-Simple (vereinfachter CSAF-Editor mit Produktdatenbank), CSAF Validator

    • Praxisübungen: erste eigene Advisories erstellen, validieren und iterativ verbessern

    • Praxiserklärungen zu typischen Fehlerquellen und Stolpersteinen

  • Vertiefung: Profile, komplexe Advisories und Qualität

    • Alle acht CSAF-Profile und ihre Anwendungsfälle: CSAF Base, Security Incident Response, Informational Advisory, Security Advisory, VEX, Deprecated Security Advisory sowie die mit CSAF 2.1 neu hinzugekommenen Profile Withdrawn und Superseded

    • Spezialfälle im Lebenszyklus von Advisories: Zurückziehen (Withdrawn) und Ablösen (Superseded) bereits veröffentlichter Dokumente

    • VEX (Vulnerability Exploitability eXchange) im CSAF-Kontext

    • Komplexe Advisories mit mehreren Vulnerabilities, Produkten, Versionen und Relationships

    • Product Tree im Detail: Branches, Product Identification Helper, Relationships

    • Best Practices und Guidelines für hochwertige, maschinell verwertbare CSAF-Dokumente

    • Arbeit mit CLI-Tools und JSON-Dateien

    • Umfangreiche Hands-on-Übungen zu den Profilen

  • Distribution und Perspektive der Anwender

    • Die Rollen Publisher, Trusted Provider und Aggregator in der Praxis: Anforderungen und Pflichten

    • Aufbau eines CSAF-Repositories: Verzeichnisstruktur, provider-metadata.json, Index-Dateien und ROLIE-Feeds, Hashes und Signaturen

    • Eigenen CSAF Provider aufsetzen und Advisories veröffentlichen

    • Automatisierter Abruf und Konsolidierung mehrerer Quellen (Aggregator, Downloader)

    • Open-Source-Werkzeuge für Distribution und Betrieb

    • Anwenderperspektive: Wie Empfänger CSAF-Dokumente verarbeiten, Betroffenheit ermitteln und in eigene Prozesse integrieren

    • End-to-End-Übung: vom erstellten Advisory über die Veröffentlichung bis zum automatisierten Abruf

Ziele:

In diesem Workshop BS130: CSAF 2.1 General Training – Security Advisories von den Grundlagen über die Erstellung bis zur Distribution lernen Sie, wie Sie:

  • Verstehen, was CSAF ist und welchen Mehrwert der Standard für Ihre Organisation und Ihre Kunden bietet

  • Eigenständig valide CSAF-Security-Advisories auf Basis von CSAF 2.1 erstellen und strukturieren

  • Werkzeuge wie Secvisogram, Sec-O-Simple und den CSAF Validator für Erstellung und Prüfung einsetzen

  • Alle acht CSAF-Profile – einschließlich der in CSAF 2.1 neuen Profile Withdrawn und Superseded – kennen und gezielt für den passenden Anwendungsfall nutzen

  • Komplexe Advisories mit mehreren Vulnerabilities und Produkten strukturiert aufbauen

  • Best Practices und Guidelines für qualitativ hochwertige CSAF-Dokumente anwenden

  • Die Rollen CSAF Publisher, Trusted Provider und Aggregator verstehen und in der Praxis umsetzen

  • Einen eigenen CSAF Provider deployen und Advisories inklusive Metadaten bereitstellen

  • Security Advisories automatisiert aus mehreren Quellen abrufen und konsolidieren

  • Nachvollziehen, wie Anwender CSAF-Dokumente verarbeiten, und Ihre Advisories entsprechend gestalten

Zielgruppe:

Der Workshop BS130: CSAF 2.1 General Training – Security Advisories von den Grundlagen über die Erstellung bis zur Distribution richtet sich an Fachleute, die Security Advisories erstellen, veröffentlichen oder verarbeiten und CSAF durchgängig – vom ersten Dokument bis zur produktiven Distribution – beherrschen möchten:

  • Mitglieder von Product Security Teams und PSIRTs

  • IT-Produktsicherheitsbeauftragte in Unternehmen

  • Mitarbeitende von CERTs und IT-Sicherheitsabteilungen

  • IT-Security-Engineers und Systemadministratoren, die CSAF-Advisories intern oder öffentlich bereitstellen

  • Developer und DevOps-Engineers, die die Distribution von Sicherheitsinformationen automatisieren

  • IT-Professionals im Schwachstellenmanagement und Security-Researcher

  • Product-Security-Manager, die CSAF in bestehende Vulnerability-Management-Prozesse integrieren

  • Hersteller und Betreiber, die Anforderungen aus NIS-2 und dem Cyber Resilience Act (CRA) an Schwachstellenbehandlung und Security Advisories umsetzen müssen

Vorkenntnisse in CSAF sind nicht erforderlich – der Workshop startet bei den Grundlagen. Teilnehmende mit CSAF-Erfahrung profitieren von der Vertiefung der Profile und dem Distributions-Teil.

Voraussetzungen:

Für die Teilnahme am Workshop BS130: CSAF 2.1 General Training – Security Advisories von den Grundlagen über die Erstellung bis zur Distribution sollten Sie folgende Voraussetzungen mitbringen:

  • Grundlegendes Verständnis von IT-Sicherheit und Software-Schwachstellen ist hilfreich, aber nicht zwingend erforderlich

  • Erfahrung im Umgang mit JSON-Dateien und Command-Line-Tools ist von Vorteil (ein Teil der Übungen verwendet CLI-Tools)

  • Für den Distributions-Teil: grundlegende Programmierkenntnisse in Python sowie Grundkenntnisse im Betrieb von Web Services

  • Fließende Englischkenntnisse in Wort und Schrift sind zwingend erforderlich, da der Workshop in englischer Sprache durchgeführt wird

  • Bereitschaft, sich intensiv und praxisnah mit einem neuen Standard auseinanderzusetzen

Beschreibung:

Schwachstelleninformationen manuell aus Herstellerportalen, PDFs und Mailinglisten zusammenzusuchen, kostet Zeit – und genau die fehlt im Ernstfall. Das Common Security Advisory Framework (CSAF) löst dieses Problem: Der offene OASIS-Standard macht Security Advisories maschinenlesbar, sodass Empfänger automatisiert erkennen, ob und welche ihrer Produkte betroffen sind. Für Hersteller wird CSAF durch NIS-2 und den Cyber Resilience Act zunehmend zur Pflichtübung, für Betreiber zum Werkzeug für ein skalierbares Schwachstellenmanagement.

Der Workshop BS130: CSAF 2.1 General Training – Security Advisories von den Grundlagen über die Erstellung bis zur Distribution vermittelt den Standard in fünf Tagen vollständig und durchgängig. Sie beginnen mit dem Aufbau eines gültigen CSAF-Dokuments und erstellen mit Secvisogram, Sec-O-Simple und dem CSAF Validator erste eigene Advisories. Anschließend vertiefen Sie alle acht CSAF-Profile – einschließlich der mit CSAF 2.1 neu eingeführten Profile Withdrawn und Superseded – und strukturieren komplexe Advisories mit mehreren Vulnerabilities, Produkten und Relationships nach Best Practices. Im letzten Teil setzen Sie einen eigenen CSAF Provider auf, rufen Advisories automatisiert aus mehreren Quellen ab und wechseln die Perspektive auf die Anwenderseite: Wie werden Ihre Advisories dort verarbeitet, und wie gestalten Sie sie so, dass sie den größtmöglichen Nutzen entfalten?

Der Workshop ist durchgängig praxisorientiert. In einer abschließenden End-to-End-Übung durchlaufen Sie den gesamten Prozess vom Erstellen eines Advisories über die Veröffentlichung auf Ihrem eigenen Provider bis zum automatisierten Abruf durch einen Aggregator. Grundlage ist CSAF 2.1; sollte die finale Fassung als OASIS Standard zum Trainingszeitpunkt noch nicht vorliegen, arbeiten wir mit dem letzten veröffentlichten Committee Specification Draft oder dem aktuellen Stand aus dem TC-Repository.

Der Workshop BS130: CSAF 2.1 General Training – Security Advisories von den Grundlagen über die Erstellung bis zur Distribution basiert auf CSAF 2.1. Sollte die finale Fassung als OASIS Standard zum Zeitpunkt des Trainings noch nicht vorliegen, arbeiten wir mit dem letzten veröffentlichten Stand (Committee Specification Draft) oder dem aktuellen Stand aus dem Repository des OASIS CSAF Technical Committee.

Sonstiges:

  • Kurssprache und Kursunterlagen sind in englischer Sprache.

  • Eine separate Buchung einzelner Teile des Workshops ist nicht möglich.

Check Icon

Durchführungsgarantie:

ab 2 Teilnehmer

Buchungsinformationen:

Kursdauer:

5 Tage

Preis:

1.490,00 € zzgl. MwSt.

Bei Präsenzteilnahmen sind Mittagessen & Getränke im Preis enthalten.

Autorisierter Trainingspartner

NetApp Partner Authorized Learning
Commvault Training Partner
CQI | IRCA Approved Training Partner
Veeam Authorized Education Center
DEKRA Certification GmbH
AWS Partner Select Tier Training
ISACA Accredited Partner
iSAQB
CompTIA Authorized Partner
EC-Council Accredited Training Center

Mitgliedschaften

Allianz für Cyber-Sicherheit
TeleTrust Pioneers in IT security
Bundesverband der IT-Sachverständigen und Gutachter e.V.
Bundesverband mittelständische Wirtschaft (BVMW)
Allianz für Sicherheit in der Wirtschaft
NIK - Netzwerk der Digitalwirtschaft
BVSW
Bayern Innovativ
KH-iT
CAST
IHK Nürnberg für Mittelfranken
eato e.V.
Sicherheitsnetzwerk München e.V.