Seminar / Training
Das Seminar betrachtet Flux CD als Teil einer Software-Supply-Chain mit Zugriff auf Quellen, Registries, Cluster-APIs und Geheimnisse. Sicherheit wird über mehrere Schichten umgesetzt: vertrauenswürdige Artefakte, minimale Berechtigungen, begrenzte Netzpfade, geschützte Identitäten und ein konsequenter Patch-Prozess.
Zielsetzung
Die Inhalte führen von der fachlichen Einordnung über die technische Umsetzung bis zur belastbaren Betriebsroutine. Jede Lerneinheit wird schrittweise aufgebaut und unmittelbar an einer Kubernetes-Umgebung nachvollzogen.
- Bedrohungen und Vertrauensgrenzen einer Flux-Plattform modellieren
- Controller, Quellen und Mandanten nach Least Privilege absichern
- Git- und OCI-Artefakte kryptografisch verifizieren
- SBOM und Provenance in Freigabe- und Prüfprozesse integrieren
- Vulnerability-, Upgrade- und Incident-Prozesse etablieren
Inhaltsübersicht
- Bedrohungsmodell und Vertrauensgrenzen
- Least Privilege und Netzwerkabsicherung
- Quellen und Artefakte verifizieren
- Build-Artefakte, SBOM und Provenance
- Secrets, Patches und Incident Response
Seminarinhalte
Modul 1: Bedrohungsmodell und Vertrauensgrenzen
Angriffsflächen werden entlang des vollständigen Reconciliation-Pfads erfasst.
- Schritt 1: Git-Provider, Registry, Cluster-API, Controller und KMS als Vertrauenszonen modellieren
- Schritt 2: Manipulation, Credential-Diebstahl, Dependency Confusion und Drift bewerten
- Schritt 3: Schutzbedarf für Plattform- und Mandantenressourcen unterscheiden
- Schritt 4: Kontrollen nach Prävention, Erkennung und Wiederherstellung zuordnen
Modul 2: Least Privilege und Netzwerkabsicherung
Controller und Mandanten erhalten nur die für ihre Aufgaben notwendigen Rechte und Netzwege.
- Schritt 1: Controller-ServiceAccounts und ClusterRoles prüfen
- Schritt 2: ServiceAccount-Impersonation für Kustomizations und HelmReleases einsetzen
- Schritt 3: Cross-Namespace-Referenzen und Mandanten-Lockdown konfigurieren
- Schritt 4: Network Policies, Proxy und Egress-Ziele auf notwendige Dienste begrenzen
Modul 3: Quellen und Artefakte verifizieren
Die Herkunft von Konfigurationen wird vor der Anwendung kryptografisch geprüft.
- Schritt 1: Git-Authentifizierung und Deploy-Key-Rotation härten
- Schritt 2: Commit- oder Tag-Verifikation für GitRepository einordnen
- Schritt 3: OCI-Artefakte mit Cosign oder Notation signieren
- Schritt 4: Trust Policy, Zertifikate und SourceVerified-Conditions prüfen
Modul 4: Build-Artefakte, SBOM und Provenance
Freigaben werden um maschinenlesbare Herkunfts- und Inhaltsnachweise ergänzt.
- Schritt 1: Signierte Controller-Images und Release-Artefakte verifizieren
- Schritt 2: SBOM zur Bestands- und Schwachstellenanalyse verwenden
- Schritt 3: Provenance und Build-Identität in Freigaberegeln aufnehmen
- Schritt 4: Digest-Pinning und nachvollziehbare Versionskanäle einsetzen
Modul 5: Secrets, Patches und Incident Response
Sicherheitsbetrieb wird als kontinuierlicher Prozess organisiert.
- Schritt 1: Secrets mit SOPS und Workload Identity schützen
- Schritt 2: Unterstützte Versionen, CVEs und Patch-Releases überwachen
- Schritt 3: Upgrade zunächst in Pilotumgebung validieren und gestuft ausrollen
- Schritt 4: Kompromittierte Schlüssel, Quellen oder Artefakte mit einem Incident-Runbook behandeln
Praxisübungen
- Threat Model einer Flux-Lieferkette
- RBAC- und Network-Policy-Härtung
- Signaturprüfung eines OCI-Konfigurationsartefakts
- SBOM- und Provenance-basierte Freigabeprüfung
Zielgruppe
DevSecOps- und Security-Teams, Kubernetes- und Plattformadministratoren, Cloud Security Engineers, Technische Auditoren.
Voraussetzungen
- Flux-CD- und Kubernetes-Grundlagen
- RBAC und Network Policies
- Grundlagen zu Signaturen, Zertifikaten und Container-Registries
Arbeitsweise
Vortrag und Demonstration wechseln mit angeleiteten Schritt-für-Schritt-Übungen. Konfigurationen werden nachvollziehbar erstellt, geprüft, gezielt gestört und anhand von Statusinformationen, Ereignissen und Protokollen korrigiert.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn am 1. Tag 10:00 Uhr, am 2. Tag 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DevSecOps-, Security-, Kubernetes-, Plattform-, Cloud- und Audit-Teams |
| Voraussetzungen: | Flux CD, Kubernetes, RBAC, Network Policies, Signaturen und Registries |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen und angeleitete Schritt-für-Schritt-Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
