Sie verlassen unserer Website
Verwendung eines externen Links:
Sie verlassen jetzt unsere Webseite. Die folgende Seite wird von einem Drittanbieter betrieben. Wir übernehmen keine Verantwortung für Inhalte, Datenschutz oder die Sicherheit auf der verlinkten Seite..
URL:
BS130: CSAF 2.1 General Training – Security Advisories von den Grundlagen über die Erstellung bis zur Distribution NEU
Training: Security - Governance, Risk & Compliance
Der fünftägige, praxisorientierte Workshop BS130 CSAF 2.1 General Training – Security Advisories von den Grundlagen über die Erstellung bis zur Distribution vermittelt Herstellern und Betreibern CSAF 2.1 für maschinenlesbare Security Advisories und skalierbares Schwachstellenmanagement. Sie erstellen gültige Advisories mit Secvisogram, Sec-O-Simple und CSAF Validator, arbeiten mit allen acht CSAF-Profilen und strukturieren komplexe Inhalte nach Best Practices. Anschließend setzen Sie einen CSAF Provider auf und durchlaufen den Prozess bis zum automatisierten Abruf durch einen Aggregator.
Aktuell sind leider keine vorgelegten Termine verfügbar!
Sie möchten einen Termin anfragen ? Dann klicken Sie auf "Kein passender Termin?"
Agenda:
CSAF-Grundlagen und Erstellung von Security Advisories
Einführung in CSAF: Motivation, Nutzen und Einordnung im Schwachstellenmanagement
Das CSAF-Ökosystem im Überblick: Konsumenten und Produzenten
Aufbau eines CSAF-Dokuments: Document, Product Tree, Vulnerabilities
Neuerungen in CSAF 2.1 gegenüber 2.0
Werkzeuge für die Erstellung und Prüfung: Secvisogram, Sec-O-Simple (vereinfachter CSAF-Editor mit Produktdatenbank), CSAF Validator
Praxisübungen: erste eigene Advisories erstellen, validieren und iterativ verbessern
Praxiserklärungen zu typischen Fehlerquellen und Stolpersteinen
Vertiefung: Profile, komplexe Advisories und Qualität
Alle acht CSAF-Profile und ihre Anwendungsfälle: CSAF Base, Security Incident Response, Informational Advisory, Security Advisory, VEX, Deprecated Security Advisory sowie die mit CSAF 2.1 neu hinzugekommenen Profile Withdrawn und Superseded
Spezialfälle im Lebenszyklus von Advisories: Zurückziehen (Withdrawn) und Ablösen (Superseded) bereits veröffentlichter Dokumente
VEX (Vulnerability Exploitability eXchange) im CSAF-Kontext
Komplexe Advisories mit mehreren Vulnerabilities, Produkten, Versionen und Relationships
Product Tree im Detail: Branches, Product Identification Helper, Relationships
Best Practices und Guidelines für hochwertige, maschinell verwertbare CSAF-Dokumente
Arbeit mit CLI-Tools und JSON-Dateien
Umfangreiche Hands-on-Übungen zu den Profilen
Distribution und Perspektive der Anwender
Die Rollen Publisher, Trusted Provider und Aggregator in der Praxis: Anforderungen und Pflichten
Aufbau eines CSAF-Repositories: Verzeichnisstruktur, provider-metadata.json, Index-Dateien und ROLIE-Feeds, Hashes und Signaturen
Eigenen CSAF Provider aufsetzen und Advisories veröffentlichen
Automatisierter Abruf und Konsolidierung mehrerer Quellen (Aggregator, Downloader)
Open-Source-Werkzeuge für Distribution und Betrieb
Anwenderperspektive: Wie Empfänger CSAF-Dokumente verarbeiten, Betroffenheit ermitteln und in eigene Prozesse integrieren
End-to-End-Übung: vom erstellten Advisory über die Veröffentlichung bis zum automatisierten Abruf
Ziele:
In diesem Workshop BS130: CSAF 2.1 General Training – Security Advisories von den Grundlagen über die Erstellung bis zur Distribution lernen Sie, wie Sie:
Verstehen, was CSAF ist und welchen Mehrwert der Standard für Ihre Organisation und Ihre Kunden bietet
Eigenständig valide CSAF-Security-Advisories auf Basis von CSAF 2.1 erstellen und strukturieren
Werkzeuge wie Secvisogram, Sec-O-Simple und den CSAF Validator für Erstellung und Prüfung einsetzen
Alle acht CSAF-Profile – einschließlich der in CSAF 2.1 neuen Profile Withdrawn und Superseded – kennen und gezielt für den passenden Anwendungsfall nutzen
Komplexe Advisories mit mehreren Vulnerabilities und Produkten strukturiert aufbauen
Best Practices und Guidelines für qualitativ hochwertige CSAF-Dokumente anwenden
Die Rollen CSAF Publisher, Trusted Provider und Aggregator verstehen und in der Praxis umsetzen
Einen eigenen CSAF Provider deployen und Advisories inklusive Metadaten bereitstellen
Security Advisories automatisiert aus mehreren Quellen abrufen und konsolidieren
Nachvollziehen, wie Anwender CSAF-Dokumente verarbeiten, und Ihre Advisories entsprechend gestalten
Zielgruppe:
Der Workshop BS130: CSAF 2.1 General Training – Security Advisories von den Grundlagen über die Erstellung bis zur Distribution richtet sich an Fachleute, die Security Advisories erstellen, veröffentlichen oder verarbeiten und CSAF durchgängig – vom ersten Dokument bis zur produktiven Distribution – beherrschen möchten:
Mitglieder von Product Security Teams und PSIRTs
IT-Produktsicherheitsbeauftragte in Unternehmen
Mitarbeitende von CERTs und IT-Sicherheitsabteilungen
IT-Security-Engineers und Systemadministratoren, die CSAF-Advisories intern oder öffentlich bereitstellen
Developer und DevOps-Engineers, die die Distribution von Sicherheitsinformationen automatisieren
IT-Professionals im Schwachstellenmanagement und Security-Researcher
Product-Security-Manager, die CSAF in bestehende Vulnerability-Management-Prozesse integrieren
Hersteller und Betreiber, die Anforderungen aus NIS-2 und dem Cyber Resilience Act (CRA) an Schwachstellenbehandlung und Security Advisories umsetzen müssen
Vorkenntnisse in CSAF sind nicht erforderlich – der Workshop startet bei den Grundlagen. Teilnehmende mit CSAF-Erfahrung profitieren von der Vertiefung der Profile und dem Distributions-Teil.
Voraussetzungen:
Für die Teilnahme am Workshop BS130: CSAF 2.1 General Training – Security Advisories von den Grundlagen über die Erstellung bis zur Distribution sollten Sie folgende Voraussetzungen mitbringen:
Grundlegendes Verständnis von IT-Sicherheit und Software-Schwachstellen ist hilfreich, aber nicht zwingend erforderlich
Erfahrung im Umgang mit JSON-Dateien und Command-Line-Tools ist von Vorteil (ein Teil der Übungen verwendet CLI-Tools)
Für den Distributions-Teil: grundlegende Programmierkenntnisse in Python sowie Grundkenntnisse im Betrieb von Web Services
Fließende Englischkenntnisse in Wort und Schrift sind zwingend erforderlich, da der Workshop in englischer Sprache durchgeführt wird
Bereitschaft, sich intensiv und praxisnah mit einem neuen Standard auseinanderzusetzen
Beschreibung:
Schwachstelleninformationen manuell aus Herstellerportalen, PDFs und Mailinglisten zusammenzusuchen, kostet Zeit – und genau die fehlt im Ernstfall. Das Common Security Advisory Framework (CSAF) löst dieses Problem: Der offene OASIS-Standard macht Security Advisories maschinenlesbar, sodass Empfänger automatisiert erkennen, ob und welche ihrer Produkte betroffen sind. Für Hersteller wird CSAF durch NIS-2 und den Cyber Resilience Act zunehmend zur Pflichtübung, für Betreiber zum Werkzeug für ein skalierbares Schwachstellenmanagement.
Der Workshop BS130: CSAF 2.1 General Training – Security Advisories von den Grundlagen über die Erstellung bis zur Distribution vermittelt den Standard in fünf Tagen vollständig und durchgängig. Sie beginnen mit dem Aufbau eines gültigen CSAF-Dokuments und erstellen mit Secvisogram, Sec-O-Simple und dem CSAF Validator erste eigene Advisories. Anschließend vertiefen Sie alle acht CSAF-Profile – einschließlich der mit CSAF 2.1 neu eingeführten Profile Withdrawn und Superseded – und strukturieren komplexe Advisories mit mehreren Vulnerabilities, Produkten und Relationships nach Best Practices. Im letzten Teil setzen Sie einen eigenen CSAF Provider auf, rufen Advisories automatisiert aus mehreren Quellen ab und wechseln die Perspektive auf die Anwenderseite: Wie werden Ihre Advisories dort verarbeitet, und wie gestalten Sie sie so, dass sie den größtmöglichen Nutzen entfalten?
Der Workshop ist durchgängig praxisorientiert. In einer abschließenden End-to-End-Übung durchlaufen Sie den gesamten Prozess vom Erstellen eines Advisories über die Veröffentlichung auf Ihrem eigenen Provider bis zum automatisierten Abruf durch einen Aggregator. Grundlage ist CSAF 2.1; sollte die finale Fassung als OASIS Standard zum Trainingszeitpunkt noch nicht vorliegen, arbeiten wir mit dem letzten veröffentlichten Committee Specification Draft oder dem aktuellen Stand aus dem TC-Repository.
Der Workshop BS130: CSAF 2.1 General Training – Security Advisories von den Grundlagen über die Erstellung bis zur Distribution basiert auf CSAF 2.1. Sollte die finale Fassung als OASIS Standard zum Zeitpunkt des Trainings noch nicht vorliegen, arbeiten wir mit dem letzten veröffentlichten Stand (Committee Specification Draft) oder dem aktuellen Stand aus dem Repository des OASIS CSAF Technical Committee.
Sonstiges:
Kurssprache und Kursunterlagen sind in englischer Sprache.
Eine separate Buchung einzelner Teile des Workshops ist nicht möglich.
Durchführungsgarantie:
ab 2 Teilnehmer
Buchungsinformationen:
Kursdauer:
5 Tage
Preis:
1.490,00 € zzgl. MwSt.
Bei Präsenzteilnahmen sind Mittagessen & Getränke im Preis enthalten.
Keine Termine verfügbar
Autorisierter Trainingspartner
Mitgliedschaften
Warenkorb
BS130: CSAF 2.1 General Training – Security Advisories von den Grundlagen über die Erstellung bis zur Distribution
wurde zum Warenkorb hinzugefügt.