Seminar Encaya Grundlagen: TLS, PKI, DANE-Ansatz, DNSSEC, Trust-Modelle

Seminar / Training Encaya Grundlagen: TLS, PKI, DANE-Ansatz, DNSSEC, Trust-Modelle

Inhaltsverzeichnis

  • Abstract
  • Zielbild und Einsatzszenarien
  • TLS und PKI: Vertrauensketten, Root Stores, typische Schwächen
  • DANE-Ansatz und DNSSEC: Prinzipien und Sicherheitsannahmen
  • Encaya: Architekturidee, Komponentenrollen, Datenflüsse
  • Bedrohungsmodell und typische Angriffe
  • Ergebnisartefakte und Transfer

Abstract

Das Seminar vermittelt die fachlichen Grundlagen, um Encaya im Sicherheits- und Betriebsmodell einzuordnen. Im Mittelpunkt stehen TLS-Vertrauen, klassische PKI, DANE-Grundprinzipien, DNSSEC-Validierung, sowie die Rolle von Encaya als Kompatibilitätsschicht. Praxisanteile klären typische Fehlerbilder und Entscheidungsfragen für Deployment und Governance.

Zielbild und Einsatzszenarien

Zielbild: Reduktion von Abhängigkeiten vom klassischen CA-Ökosystem für definierte Namensräume und kontrollierte Erweiterung der Vertrauensprüfung in TLS-Clients.

Typische Einsatzszenarien:

  • Ergänzung des TLS-Vertrauensmodells für spezielle Zonen oder interne Namensräume
  • Interoperabilität für Clients, die keine DANE-Validierung durchführen
  • Governance-getriebene Einschränkung der Zertifikatsakzeptanz (z. B. nur definierte TLDs)

TLS und PKI

Kerninhalte

  • TLS-Handshake und Rolle von Serverzertifikaten
  • Kettenbildung: Leaf, Intermediate, Root
  • Root Store als Single-Point-of-Trust
  • Häufige Schwächen:
    • zu große Root-CA-Mengen
    • Fehl- oder Missausstellung
    • uneinheitliche Name-Constraints-Unterstützung
    • Trust-Store-Drift in heterogenen Clients

Step-by-step: Zertifikatskette analysieren

  • TLS-Verbindung zu einem Test-Endpoint herstellen.
  • Zertifikatskette exportieren.
  • Subject, Issuer, SAN, EKU prüfen.
  • Chain-Path validieren.
  • Entscheidung dokumentieren: „Warum wird vertraut?“ und „welche Annahmen sind notwendig?“.

DANE-Ansatz und DNSSEC

Kerninhalte

  • DANE-Grundidee: Bindung von TLS-Zertifikaten an DNS-basierte Vertrauensdaten
  • DNSSEC als Integritäts- und Authentizitätsschicht für DNS-Antworten
  • Sicherheitsannahmen: Validierungspfad, Trust Anchors, Resolver-Position
  • Praktischer Unterschied: „Trust über CA“ vs „Trust über Namensraum“

Step-by-step: DANE-Logik als Entscheidungsbaum

  • Identität des Namensraums festlegen.
  • DNSSEC-Validierungspfad definieren.
  • Prüfen, ob TLSA-ähnliche Bindungsdaten vorhanden sind.
  • Abgleich: Zertifikatsmaterial vs Bindungsdaten.
  • Ergebnis: akzeptieren, ablehnen, oder „unsicher“.

Encaya: Architekturidee, Komponentenrollen, Datenflüsse

Kerngedanken

  • Encaya als Layer, der DANE-ähnliche Validierung für Clients nutzbar macht
  • Typische Rollen:
    • Name-Resolution-Komponente (DNS-Brücke oder Resolver-Kette)
    • Encaya-Service als Auskunfts- und Synthese-Schicht
    • Client als Konsument über kompatible Mechanismen

Step-by-step: Datenflussmodell zeichnen

  • Client-Anfragepfad (TLS-Handshake) skizzieren.
  • Stelle identifizieren, an der Zertifikatsinformation benötigt wird.
  • Encaya-Interaktionspunkt markieren.
  • DNS/Namecoin-Zugriffspfad darstellen.
  • Vertrauensgrenzen einzeichnen: „trusted path“ vs „untrusted path“.

Bedrohungsmodell und typische Angriffe

  • MITM entlang nicht abgesicherter Transportpfade
  • Manipulation von Namensauflösung ohne DNSSEC-Validierung
  • Risiken durch weiterhin vertrauenswürdige öffentliche CAs im Client
  • Privacy: Metadatenleaks bei unverschlüsselter Metakommunikation

Ergebnisartefakte und Transfer

  • Glossar: TLS, PKI, DNSSEC, DANE, Trust Anchor
  • Checkliste: Einsatzentscheidung Encaya
  • Template: Threat Model Light (Assets, Angreifer, Pfade, Kontrollen)

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 1 Tag ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 599 zzgl. MwSt.
Inhaus: € 1.700 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: IT-Sicherheitsverantwortliche, PKI- und DNS-Administratoren, Netzwerk- und Infrastrukturarchitekten sowie Governance- und Compliance-Verantwortliche
Vorausetzungen: Grundverständnis von TCP/IP, DNS und TLS; Basiskenntnisse zu Zertifikaten und PKI empfohlen
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Linz 1 Tage
Salzburg 1 Tage
Graz 1 Tage
Wien 1 Tage
Inhaus / Firmenseminar 1 Tage
Stream live 1 Tage
Innsbruck 1 Tage
Stream gespeichert 1 Tage
Klagenfurt 1 Tage
Bregenz 1 Tage
Klagenfurt 1 Tage
Bregenz 1 Tage
Linz 1 Tage
Salzburg 1 Tage
Graz 1 Tage
Wien 1 Tage
Stream live 1 Tage
Inhaus / Firmenseminar 1 Tage
Stream gespeichert 1 Tage
Innsbruck 1 Tage
Inhaus / Firmenseminar 1 Tage
Stream live 1 Tage
Innsbruck 1 Tage
Stream gespeichert 1 Tage
Klagenfurt 1 Tage
Bregenz 1 Tage
Linz 1 Tage
Salzburg 1 Tage
Graz 1 Tage
Wien 1 Tage
Graz 1 Tage
Wien 1 Tage
Inhaus / Firmenseminar 1 Tage
Stream live 1 Tage
Innsbruck 1 Tage
Stream gespeichert 1 Tage
Klagenfurt 1 Tage
Bregenz 1 Tage
Linz 1 Tage
Salzburg 1 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben