Seminar / Training
Das Einzelseminar vermittelt Bedrohungsmodell, TLS, Clusterdateien und Secrets, Netzsegmentierung, Tenant-Isolation sowie Schutz von Sicherungen und Schlüsseln. Die Themen werden von der fachlichen Einordnung über die Konfiguration beziehungsweise Implementierung bis zur kontrollierten Prüfung in einer zusammenhängenden Laborumgebung bearbeitet.
Jeder Themenblock enthält eine eigene Inhaltsübersicht, konkrete Arbeitsschritte und Prüfpunkte. Konfigurationen, Datenmodelle und Betriebsentscheidungen werden so dokumentiert, dass sie in Projekt- und Betriebsstandards übernommen werden können.
Inhaltsübersicht
- 1. Bedrohungsmodell und Sicherheitsgrenzen
- 2. TLS für Client- und Serverkommunikation
- 3. Clusterdatei, Credentials und Secret-Lebenszyklus
- 4. Netzsegmentierung und Hosthärtung
- 5. Tenant-Isolation und Anwendungsauthentisierung
- 6. Sicherungen, Verschlüsselung und Schlüsselmanagement
1. Bedrohungsmodell und Sicherheitsgrenzen
Kapitelinhaltsverzeichnis
- 1.1 Einordnung und Zielsetzung
- 1.2 Fachthemen
- 1.3 Schritt-für-Schritt-Übung
- 1.4 Prüfpunkte
Einordnung und Zielsetzung
Sicherheit beginnt mit der korrekten Systemgrenze. Wer sich zum Cluster verbinden kann, erhält weitreichenden Datenzugriff; deshalb sind Netzwerk, Zertifikate, Hosts und Anwendungsschicht zentrale Kontrollen.
Fachthemen
- Clusterzugriff und Netzwerkpfade
- Fehlende Benutzerautorisierung im Kern
- Admin-, Client- und Backupflächen
Schritt-für-Schritt-Übung: ein Bedrohungsmodell erstellen
- Schritt 1: Daten, Akteure, Adminpfade und Clientpfade erfassen.
- Schritt 2: Vertrauensgrenzen zwischen Anwendung, Cluster, Operator und Backupziel markieren.
- Schritt 3: Mögliche Angriffe auf Verbindung, Clusterdatei, Hosts und Sicherungen bewerten.
- Schritt 4: Präventive, detektive und reaktive Kontrollen zuordnen.
- Schritt 5: Restrisiken mit Verantwortlichkeit und Prüfintervall dokumentieren.
Prüfpunkte
- Die Umsetzung berücksichtigt Clusterzugriff und Netzwerkpfade und ist reproduzierbar dokumentiert.
- Das Verhalten von fehlende Benutzerautorisierung im Kern ist mit einem positiven und einem negativen Testfall geprüft.
- Abbruch-, Rückfall- und Eskalationskriterien sind eindeutig benannt.
2. TLS für Client- und Serverkommunikation
Kapitelinhaltsverzeichnis
- 2.1 Einordnung und Zielsetzung
- 2.2 Fachthemen
- 2.3 Schritt-für-Schritt-Übung
- 2.4 Prüfpunkte
Einordnung und Zielsetzung
TLS-Konfiguration wird für alle beteiligten Prozesse und Clients konsistent umgesetzt. Zertifikatsprüfung und Rotation werden praktisch getestet, nicht nur konfiguriert.
Fachthemen
- Zertifikate und Vertrauenskette
- Peer-Verifikation
- Rotation und Ablauf
Schritt-für-Schritt-Übung: TLS kontrolliert einführen
- Schritt 1: Namen, Rollen und Vertrauensanker für Server und Clients festlegen.
- Schritt 2: Zertifikate und private Schlüssel mit restriktiven Rechten bereitstellen.
- Schritt 3: Server- und Clientoptionen einschließlich Peer-Verifikation konfigurieren.
- Schritt 4: Gültige, abgelaufene und nicht vertrauenswürdige Zertifikate testen.
- Schritt 5: Rotation mit überlappender Gültigkeit und anschließendem Entfernen alter Schlüssel proben.
Prüfpunkte
- Die Umsetzung berücksichtigt Zertifikate und Vertrauenskette und ist reproduzierbar dokumentiert.
- Das Verhalten von Peer-Verifikation ist mit einem positiven und einem negativen Testfall geprüft.
- Abbruch-, Rückfall- und Eskalationskriterien sind eindeutig benannt.
3. Clusterdatei, Credentials und Secret-Lebenszyklus
Kapitelinhaltsverzeichnis
- 3.1 Einordnung und Zielsetzung
- 3.2 Fachthemen
- 3.3 Schritt-für-Schritt-Übung
- 3.4 Prüfpunkte
Einordnung und Zielsetzung
Clusterdateien und zugehörige Schlüsselmaterialien werden nur an berechtigte Prozesse verteilt. Kopien, Logs und Build-Artefakte werden kontrolliert.
Fachthemen
- Connection String als sensibles Konfigurationsobjekt
- Dateirechte und Secret Stores
- Verteilung und Rotation
Schritt-für-Schritt-Übung: Secrets sicher verteilen
- Schritt 1: Alle Orte mit Clusterdateien, Zertifikaten und Backup-Credentials inventarisieren.
- Schritt 2: Dateirechte, Besitzer und Laufzeitmounts auf Minimalzugriff begrenzen.
- Schritt 3: Secrets aus Quellcode, Containerimages und allgemeinen Logs entfernen.
- Schritt 4: Automatisierte Verteilung mit Versions- und Rollbackkontrolle einrichten.
- Schritt 5: Rotation und Widerruf einschließlich Neustartverhalten testen.
Prüfpunkte
- Die Umsetzung berücksichtigt Connection String als sensibles Konfigurationsobjekt und ist reproduzierbar dokumentiert.
- Das Verhalten von Dateirechte und Secret Stores ist mit einem positiven und einem negativen Testfall geprüft.
- Abbruch-, Rückfall- und Eskalationskriterien sind eindeutig benannt.
4. Netzsegmentierung und Hosthärtung
Kapitelinhaltsverzeichnis
- 4.1 Einordnung und Zielsetzung
- 4.2 Fachthemen
- 4.3 Schritt-für-Schritt-Übung
- 4.4 Prüfpunkte
Einordnung und Zielsetzung
Der Cluster wird in ein eng begrenztes Netz- und Hostmodell eingebettet. Nur notwendige Server-, Client- und Administrationspfade bleiben erreichbar.
Fachthemen
- Zulässige Kommunikationsbeziehungen
- Firewall und Egress
- Betriebssystem- und Prozessrechte
Schritt-für-Schritt-Übung: einen minimalen Kommunikationsplan umsetzen
- Schritt 1: Alle benötigten Server-, Client-, Admin- und Backupverbindungen erfassen.
- Schritt 2: Ausgangssysteme, Zielsysteme, Ports und Protokolle in einer Kommunikationsmatrix festlegen.
- Schritt 3: Firewall-, Security-Group- oder Network-Policy-Regeln minimal umsetzen.
- Schritt 4: Dienstkonten, Dateirechte und Prozessgrenzen härten.
- Schritt 5: Unerlaubte Pfade und Egress-Verbindungen mit Negativtests prüfen.
Prüfpunkte
- Die Umsetzung berücksichtigt zulässige Kommunikationsbeziehungen und ist reproduzierbar dokumentiert.
- Das Verhalten von Firewall und Egress ist mit einem positiven und einem negativen Testfall geprüft.
- Abbruch-, Rückfall- und Eskalationskriterien sind eindeutig benannt.
5. Tenant-Isolation und Anwendungsauthentisierung
Kapitelinhaltsverzeichnis
- 5.1 Einordnung und Zielsetzung
- 5.2 Fachthemen
- 5.3 Schritt-für-Schritt-Übung
- 5.4 Prüfpunkte
Einordnung und Zielsetzung
Tenants begrenzen Transaktionen auf einen Mandantenbereich, ersetzen aber keine vollständige Identitäts- und Rechteprüfung. Die Anwendung bindet authentisierte Identitäten strikt an den richtigen Tenant.
Fachthemen
- Tenant-Handle als Schlüsselraumgrenze
- Authentisierung außerhalb des Kerns
- Autorisierung und Mapping
Schritt-für-Schritt-Übung: Mandantenzugriffe absichern
- Schritt 1: Identitätsquelle und vertrauenswürdige Mandanten-ID festlegen.
- Schritt 2: Autorisierung vor dem Öffnen eines Tenant-Handles durchführen.
- Schritt 3: Tenant-Namen niemals ungeprüft aus Nutzereingaben übernehmen.
- Schritt 4: Globale Datenbankhandles aus normalen Anwendungspfaden entfernen.
- Schritt 5: Cross-Tenant- und Rechteeskalationstests automatisieren.
Prüfpunkte
- Die Umsetzung berücksichtigt Tenant-Handle als Schlüsselraumgrenze und ist reproduzierbar dokumentiert.
- Das Verhalten von Authentisierung außerhalb des Kerns ist mit einem positiven und einem negativen Testfall geprüft.
- Abbruch-, Rückfall- und Eskalationskriterien sind eindeutig benannt.
6. Sicherungen, Verschlüsselung und Schlüsselmanagement
Kapitelinhaltsverzeichnis
- 6.1 Einordnung und Zielsetzung
- 6.2 Fachthemen
- 6.3 Schritt-für-Schritt-Übung
- 6.4 Prüfpunkte
Einordnung und Zielsetzung
Backup- und gegebenenfalls Datenverschlüsselung werden mit Versions-, Kompatibilitäts- und Recovery-Anforderungen geprüft. Ohne getesteten Schlüsselzugriff ist eine Sicherung nicht wiederherstellbar.
Fachthemen
- Transport- und Ablageschutz
- Versionsabhängige Verschlüsselungsoptionen
- Schlüsselrotation und Wiederherstellung
Schritt-für-Schritt-Übung: Verschlüsselung recovery-fähig gestalten
- Schritt 1: Schutzbedarf für Produktions- und Sicherungsdaten bestimmen.
- Schritt 2: Verfügbare Verschlüsselungsfunktionen des eingesetzten Versionsstands prüfen.
- Schritt 3: Schlüsselablage, Zugriff, Rotation und Notfallzugriff definieren.
- Schritt 4: Backup und Restore mit aktuellem sowie rotiertem Schlüsselmaterial testen.
- Schritt 5: Ausfall des Schlüsselservices und Verlust einzelner Credentials simulieren.
Prüfpunkte
- Die Umsetzung berücksichtigt Transport- und Ablageschutz und ist reproduzierbar dokumentiert.
- Das Verhalten von versionsabhängige Verschlüsselungsoptionen ist mit einem positiven und einem negativen Testfall geprüft.
- Abbruch-, Rückfall- und Eskalationskriterien sind eindeutig benannt.
Fachbereichsleitung / Trainerleitung / Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, 2. Tag: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Informationssicherheit, Plattformbetrieb, SRE, Netzwerkadministration, IAM und technische Architektur |
| Voraussetzungen: | FoundationDB- und Linux-Grundlagen, Kenntnisse von TLS, Zertifikaten, Netzsegmentierung und Secret Management |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, geführte Übungen und Praxisaufgaben am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmenden |
| Sprache: | Deutsch - bei Firmenseminaren auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
