Trivy Schulung: Container-Releases automatisiert prüfen
IT-Security Schulungen

Trivy Schulung: Container-Releases automatisiert prüfen

Baue eine CI/CD-Prüfkette für Container-Artefakte und Kubernetes-Manifeste auf einer bereitgestellten Laborumgebung

Die wichtigsten Themen

Container-Images und Dateisysteme scannen

Kubernetes-Manifeste vorab prüfen

SBOMs mit CycloneDX und SPDX erzeugen

Secrets und IaC-Fehler erkennen

Findings nach Risiko priorisieren

Release-Gates in CI/CD automatisieren

Überblick Ein Release-Gate verliert seinen Wert, wenn Schwachstellen in Container-Images oder fehlerhafte Kubernetes-Manifeste erst nach dem Deployment auffallen. Trivy bündelt diese Kontrollen in einer CI/CD-Pipeline. Im...

Ein Release-Gate verliert seinen Wert, wenn Schwachstellen in Container-Images oder fehlerhafte Kubernetes-Manifeste erst nach dem Deployment auffallen. Trivy bündelt diese Kontrollen in einer CI/CD-Pipeline. Im Seminar erzeugst du SBOMs, suchst nach eingebetteten Secrets und priorisierst Befunde anhand des Schweregrads, des Fix-Status und des Einsatzkontexts. Kubernetes-Manifeste werden vor der Freigabe auf Fehlkonfigurationen geprüft. Eigene Rego-Prüfungen für Konfigurationsdateien, dokumentierte Ausnahmen mit Ablaufdatum und reproduzierbare Release-Gates prägen die Übungen. Die vorbereitete Laborumgebung enthält eine CI/CD-Pipeline und alle benötigten Komponenten. Am Ende steht eine Prüfkette, die Scan-Ergebnisse als JSON oder SARIF protokolliert und definierte Befunde über Exit-Codes blockiert.

Die Themen Unterstützte Scan-Ziele der Trivy-CLI · Schwachstellendatenbank und lokaler Cache · Konfigurationsdateien für wiederholbare Scans · JSON und SARIF als Ausgabeformate · Image-Scans über Tags und Digests...

Trivy-Grundlagen und Scan-Konfiguration

  • Unterstützte Scan-Ziele der Trivy-CLI
  • Schwachstellendatenbank und lokaler Cache
  • Konfigurationsdateien für wiederholbare Scans
  • JSON und SARIF als Ausgabeformate

Container-Images und Dateisysteme

  • Image-Scans über Tags und Digests
  • Pakete auf Betriebssystemebene identifizieren
  • Lokale Dateisystem-Scans für Build-Kontexte
  • Befunde nach Schweregrad und Fix-Status priorisieren

Infrastructure as Code und Secrets

  • Terraform-Dateien auf Fehlkonfigurationen prüfen
  • IaC-Regeln für Build-Kontexte konfigurieren
  • Secrets in Quelltext-Repositories erkennen
  • Bestätigte Befunde zeitlich befristet ausnehmen

Kubernetes-Sicherheitsprüfung

  • Kubernetes-Manifeste mit Trivy scannen
  • Prüfungen vor dem Cluster-Deployment
  • Befunde betroffenen Kubernetes-Objekten zuordnen
  • Sicherheitsrelevante Workload-Einstellungen in Manifesten bewerten

SBOM und Software-Lieferkette

  • CycloneDX- und SPDX-Formate vergleichen
  • SBOMs aus Container-Images erzeugen
  • Komponenten mit Schwachstellendaten abgleichen
  • SBOMs als Pipeline-Artefakte speichern
  • VEX-Aussagen zur Ausnutzbarkeit verarbeiten

CI/CD-Pipeline und Release-Gates

  • Trivy-CLI als Pipeline-Schritt integrieren
  • Exit-Codes für automatische Release-Gates
  • Eigene Rego-Prüfungen für Konfigurationen entwickeln
  • Ausnahmen mit Ablaufdatum verwalten
  • Freigabeprotokolle aus Scan-Ergebnissen erzeugen
Zielgruppe
  • DevOps-Fachkräfte mit Container-Pipelines
  • Plattform-Teams für Kubernetes-Umgebungen
  • Security-Fachkräfte mit DevSecOps-Aufgaben
  • Entwicklungsteams mit CI/CD-Verantwortung
Das lernst du
  • Container-Images und Dateisysteme mit Trivy prüfen
  • Fehlkonfigurationen in IaC und Kubernetes früh erkennen
  • SBOMs in CycloneDX oder SPDX erzeugen
  • Findings priorisieren und Ausnahmen befristen
  • Release-Gates bauen, die nur geprüfte Artefakte freigeben
So arbeiten wir

Kurze Fachinputs wechseln mit geführten Labs und eigenständigen Scanaufgaben. Die Übungen nutzen eine vorbereitete Registry, Kubernetes-Manifeste und eine CI/CD-Pipeline. Befunde werden in Reviews priorisiert und anschließend in Policies sowie Release-Gates überführt.

Empfohlene Vorkenntnisse
  • Grundkenntnisse in Containern, Kubernetes und YAML, etwa aus dem Kubernetes Grundkurs
  • Erste Erfahrung mit Shell-Befehlen und CI/CD-Pipelines
Dein Fahrplan

Die Trivy-CLI wird eingerichtet und für lokale Scans vorbereitet. Die Labs untersuchen erste Artefakte und ihre Ergebnisformate.

  • Scan-Ziele und Vulnerability-Datenbanken
  • Container-Images mit Tags und Digests
  • Dateisysteme und Build-Kontexte
  • Secret-Scans in Quellverzeichnissen
Organisatorisches

Lernformate

Unsere Seminare bieten dir maximale Flexibilität: Du kannst zwischen Live-Online und Vor Ort in unseren modernen Schulungszentren im D-A-CH Raum wählen. Beide Formate garantieren dir die gleiche hohe Qualität und interaktive Lernerfahrung.

Schulungsarten

Wir bieten dir verschiedene Schulungsarten: Offene Seminare, Firmenseminare für Teams und Inhouse-Schulungen direkt bei dir vor Ort. So findest du genau das Format, das zu deinen Bedürfnissen passt.

Uhrzeiten

09:00-16:00 Uhr

Aktuelle Software

In unseren offenen Kursen arbeiten wir mit der aktuellsten Software-Version. So lernst du direkt mit den Tools und Features, die du auch in deinem Arbeitsalltag verwendest - mit klarem Alltagsbezug und zukunftsorientiert. Bei Inhouse- und Firmenschulungen bestimmt ihr die Version.

Deine Vorteile

Zufriedenheitsgarantie

Wir sind von unserer Qualität überzeugt. Sollte ein Training einmal nicht deinen Erwartungen entsprechen, bieten wir dir an, den Kurs kostenlos zu wiederholen oder ein anderes Training zu besuchen. Ohne Risiko, ohne Diskussion.

Inklusivleistungen

Deine Teilnahme beinhaltet: Schulungsmaterial, Zertifikat, Verpflegung (bei Präsenzveranstaltungen) und persönliche Betreuung durch unsere Trainer und unser Orga-Team. Alles aus einer Hand - keine versteckten Kosten.

Lernen von Experten

Unsere Trainer sind zertifizierte und erfahrene Profis mit jahrelanger Berufserfahrung. Sie vermitteln dir in den Kursen nicht nur theoretisches Wissen, sondern teilen ihre Erfahrungen aus realen Projekten und helfen dir, das Gelernte direkt in deiner täglichen Arbeit anzuwenden. Das ist kein Werbeversprechen, sondern unser Anspruch. Am besten siehst du das in unseren Bewertungen, z.B. auch bei Google.

Keine Vorkasse

Du zahlst erst nach dem Seminar. Keine Vorkasse, keine Vorauszahlung - so kannst du sicher sein, dass du nur für das bezahlst, was du auch wirklich erhalten hast. Die Rechnung erhältst du erst nach Kursbeginn.

Max. 8 Teilnehmende

Wir setzen auf kleine Gruppen, damit du die Aufmerksamkeit bekommst, die du verdienst. So haben wir mehr Zeit für deine individuellen Fragen und können gezielt auf deine Bedürfnisse eingehen.

Termine & Buchung

Leider haben wir aktuell keine Termine geplant. Es wird wahrscheinlich bei uns etwas schief gelaufen sein - bitte kontaktiere uns und wir finden den passenden Termin.

Nicht der passende Termin dabei?

Wir finden eine Lösung: anderer Termin, mehrere Teilnehmer, Inhouse-Schulung oder individuelle Beratung.

Anfrage stellen
Inhouse & Firmenseminare

Lieber gleich das ganze Team schulen?

Diese Schulung gibt es auch exklusiv für dein Unternehmen, bei euch vor Ort, an unseren Standorten oder Live-Online. Inhalte und Termine nach Maß.

Wie die Planung abläuft, was ein Zuschnitt kostet und welche Themen wir abdecken, steht auf unserer Seite zu Inhouse Schulungen im Bereich IT-Security.

Beliebteste Wahl

Inhouse-Schulung

Wir kommen zu euch: diese Schulung maßgeschneidert in euren Räumen, für Unternehmen und Behörden.

  • Inhalte exakt auf euch zugeschnitten
  • Termine nach euren Bedürfnissen
  • Günstiger ab mehreren Teilnehmern
  • Vertraute Umgebung, kein Reiseaufwand
Inhouse-Schulung anfragen

Firmen-Seminar

Exklusiv für dein Team an einem unserer Standorte oder Live-Online, individuell angepasst.

  • Geschlossene Gruppe aus eurem Haus
  • Individuelle Terminplanung
  • An unseren Standorten oder Live-Online
  • Angepasste Inhalte
Firmen-Seminar anfragen

Fragen und Antworten zu Trivy Schulung: Container-Releases automatisiert prüfen

Was ist Trivy und welche Artefakte scannt es?

Trivy ist ein Open-Source-Scanner für Schwachstellen, Fehlkonfigurationen, Secrets und Software-Komponenten. Er prüft unter anderem Container-Images, Dateisysteme, IaC-Dateien und Kubernetes-Ressourcen. Ergebnisse lassen sich als SBOM oder maschinenlesbarer Bericht ausgeben und über Exit-Codes in CI/CD-Gates verwenden, damit eine Pipeline definierte Befunde vor einer Freigabe automatisch stoppt.

Worin unterscheiden sich die Trivy-Scanarten?

Vulnerability-Scans suchen bekannte Schwachstellen in Betriebssystempaketen und Anwendungsabhängigkeiten. Misconfiguration-Scans prüfen Konfigurationsdateien gegen Sicherheitsregeln, während Secret-Scans nach eingebetteten Zugangsdaten oder Tokens suchen.

Was ist eine SBOM und wie erzeugt Trivy sie?

Eine Software Bill of Materials (SBOM) erfasst die Komponenten und Abhängigkeiten eines Software-Artefakts. Trivy erzeugt SBOMs unter anderem in CycloneDX und SPDX, die sich archivieren oder mit Schwachstellendaten abgleichen lassen.

Wie funktionieren Release-Gates mit Trivy?

Ein Release-Gate wertet Scanergebnisse anhand definierter Policies, Schweregrade und Exit-Codes aus. Die Pipeline gibt geprüfte Artefakte frei oder hält sie für eine dokumentierte Bewertung zurück.

Lässt sich das Training an unsere CI/CD-Pipeline anpassen?

Die Übungen lassen sich bei einem Firmenseminar an verbreitete CI/CD-Systeme und euren Technik-Stack anpassen. cmt stimmt den benötigten Umfang und geeignete anonymisierte Beispiele vorab mit dem buchenden Team ab.

Ist die Trivy Schulung als Inhouse-Training buchbar?

Die Trivy Schulung ist als Inhouse- oder Firmenseminar verfügbar. Inhalte, Policies und Labs lassen sich auf eure Container-Plattform sowie die vorhandenen Freigabeprozesse ausrichten.

Gibt es ein Zertifikat als Teilnahmenachweis?

Für dieses Seminar ist keine offizielle Herstellerzertifizierung ausgewiesen. Welcher Teilnahmebeleg für deine Personalakte vorgesehen ist, klärt cmt vor der Buchung mit dir.

Benötige ich einen eigenen Rechner oder Lizenzen?

Die benötigte Laborumgebung wird für die Schulung bereitgestellt. Du brauchst keine eigenen Lizenzen oder vorbereiteten virtuellen Maschinen mitzubringen.

Weitere häufig gestellte Fragen und Antworten findest du in den FAQs.

Unser Qualitätsversprechen: Wissen, das in der Praxis funktioniert

Aus der Praxis für die Praxis

Schluss mit theoretischem Ballast. Wir trainieren dich für reale IT-Herausforderungen, nicht für Multiple-Choice-Tests. Unsere Trainer vermitteln dir genau das Wissen, das am nächsten Montagmorgen im Job wirklich funktioniert.

Individuell statt "Schema F"

Deine Fragen passen nicht ins Standard-Skript? Bei uns schon. Wir verzichten auf starre Lehrpläne und geben deinen konkreten Projekt-Fragen Raum. Unsere Trainer passen die Inhalte flexibel an das an, was dich und dein Team aktuell weiterbringt.

Maximale Freiheit: Remote oder vor Ort

Lerne so, wie es in deinen Alltag passt - ohne Reise-Stress und Zeitverlust. Egal ob remote, hybrid oder präsent vor Ort: Wir garantieren dir ein nahtloses und effektives Lernerlebnis, egal von wo du dich zuschaltest.

Mit Zufriedenheitsgarantie

Wir sind von unserer Qualität überzeugt - und wollen, dass du es auch bist. Sollte ein Training einmal nicht deinen Erwartungen entsprechen, bieten wir dir an, den Kurs kostenlos zu wiederholen oder ein anderes Training zu besuchen. Ohne Risiko, ohne Diskussion.

NOCH FRAGEN?

Rufe mich an oder schreibe mir eine E-Mail.

Yves Hoppe

Yves Hoppe

Über 20.000 Unternehmen und Behörden vertrauen auf uns

Alle Referenzen
Siemens Logo
Telekom Logo
Rheinmetall Logo
Infineon Logo
MAN Logo
Fraunhofer Logo
ADAC Logo
Munich Re Logo
Deutsche Bahn Logo