Inhaltsverzeichnis
- Seminarprofil
- Zielgruppe
- Voraussetzungen
- Lernziele
- Seminarinhalte
- 1. CSPM-Modell und Cloud-Verantwortung
- 2. Sicheres Berechtigungsmodell
- 3. Microsoft Azure anbinden
- 4. Microsoft 365 bewerten
- 5. AWS anbinden
- 6. Google Cloud und Oracle Cloud anbinden
- 7. Scan-Profile und Zeitpläne
- 8. Discovery und Asset-Struktur
- 9. Befunde und Fehlkonfigurationen priorisieren
- 10. Remediation und sichere Änderung
- 11. Multi-Cloud-Reporting und Governance
- Praxisanteil
- Methodik
Seminarprofil
Die Schulung vermittelt den vollständigen CSPM-Prozess von der sicheren Anbieteranbindung bis zur kontinuierlichen Multi-Cloud-Governance. Drei Tage sind erforderlich, weil Identitäts- und Berechtigungsmodelle mehrerer Cloud-Anbieter, unterschiedliche Ressourcenmodelle und die praktische Auswertung gemeinsam behandelt werden.
Zielgruppe
Cloud Security Engineers, Cloud- und Plattformadministratoren, DevSecOps-Teams, Vulnerability Manager, Cloud Architects, Compliance-Verantwortliche und Managed-Service-Provider.
Voraussetzungen
Grundkenntnisse mindestens eines unterstützten Cloud-Anbieters, Verständnis von Identitäten, Rollen, Subscriptions oder Accounts sowie allgemeine Kenntnisse zu Fehlkonfigurationen und Cloud-Ressourcen.
Lernziele
- Cloud-Konten und Microsoft-365-Umgebungen mit minimalen Leserechten anbinden.
- Cloud-Ressourcen automatisch erfassen und nach Eigentümer, Umgebung und Kritikalität strukturieren.
- Wiederkehrende CSPM-Prüfungen für mehrere Anbieter konfigurieren.
- Fehlkonfigurationen, Richtlinienabweichungen und technische Risiken priorisieren.
- Remediation, Nachprüfung, Reporting und Multi-Cloud-Governance etablieren.
Seminarinhalte
1. CSPM-Modell und Cloud-Verantwortung
Die Prüfung wird in die geteilte Verantwortung zwischen Anbieter und Kunde eingeordnet.
- Schritt 1: Cloud-Ressourcen, Identitäten, Konfigurationen und internetnahe Dienste als Prüfbereiche erfassen.
- Schritt 2: Verantwortlichkeiten zwischen Plattformteam, Workload-Team, Security und Anbieter abgrenzen.
- Schritt 3: Accounts, Subscriptions, Projekte, Compartments und Mandanten in ein gemeinsames Modell überführen.
- Schritt 4: Schutzbedarf und geschäftliche Auswirkungen für Cloud-Bereiche definieren.
2. Sicheres Berechtigungsmodell
Die Anbindung erfolgt mit den minimal erforderlichen Leserechten.
- Schritt 1: Benötigte Rollen und APIs je Cloud-Anbieter ermitteln.
- Schritt 2: Dedizierte technische Identität mit eindeutiger Zweckbindung einrichten.
- Schritt 3: Schlüssel, Secrets oder Zertifikate geschützt verwalten und Rotation planen.
- Schritt 4: Berechtigungen durch einen kontrollierten Verbindungstest verifizieren.
3. Microsoft Azure anbinden
Azure-Ressourcen werden vollständig und nachvollziehbar in die Plattform aufgenommen.
- Schritt 1: Mandant, Subscription-Struktur und verantwortliche Teams erfassen.
- Schritt 2: Technische Identität und erforderliche Rollen vorbereiten.
- Schritt 3: Verbindung im Security Center konfigurieren und erste Discovery prüfen.
- Schritt 4: Fehlende Ressourcen oder Berechtigungsfehler systematisch nacharbeiten.
4. Microsoft 365 bewerten
Konfigurationen der SaaS-Umgebung werden mit eigenen Verantwortlichkeiten behandelt.
- Schritt 1: Mandant und administrative Zuständigkeiten dokumentieren.
- Schritt 2: Anwendung beziehungsweise technische Identität für die Bewertung vorbereiten.
- Schritt 3: Zugriff und ausgelesene Konfigurationsbereiche kontrollieren.
- Schritt 4: Befunde nach Identität, Zusammenarbeit, Datenfreigabe und Sicherheitskonfiguration gruppieren.
5. AWS anbinden
Accounts und Organisationsstrukturen werden mit kontrollierten Audit-Berechtigungen erfasst.
- Schritt 1: Account- und Organisationsstruktur sowie Regionen dokumentieren.
- Schritt 2: Audit-orientierte Identität und ergänzende Leserechte bereitstellen.
- Schritt 3: Zugangsdaten sicher hinterlegen und Verbindung prüfen.
- Schritt 4: Erkannte Ressourcen, Regionen und Fehlermeldungen gegen den erwarteten Bestand abgleichen.
6. Google Cloud und Oracle Cloud anbinden
Weitere Cloud-Plattformen werden in ein einheitliches Betriebsmodell integriert.
- Schritt 1: Projekte, Organisationen, Tenancies und Compartments erfassen.
- Schritt 2: Technische Identitäten und erforderliche Leserechte vorbereiten.
- Schritt 3: Verbindungen nacheinander testen und Ressourcenabdeckung prüfen.
- Schritt 4: Anbieterspezifische Unterschiede in Taxonomie und Berechtigung dokumentieren.
7. Scan-Profile und Zeitpläne
Cloud-Bewertungen werden regelmäßig und nachvollziehbar ausgeführt.
- Schritt 1: Profile nach Anbieter, Umgebung und Kritikalität benennen.
- Schritt 2: Zeitpläne von täglich bis wöchentlich nach Änderungsdynamik festlegen.
- Schritt 3: Eigentümer, Freigaben und Benachrichtigungen zuweisen.
- Schritt 4: Pilotlauf auswerten und erst danach die vollständige Umgebung aktivieren.
8. Discovery und Asset-Struktur
Cloud-native Ressourcen werden für Priorisierung und Reporting nutzbar gemacht.
- Schritt 1: Erkannte Ressourcen nach Account, Projekt, Region, Workload und Umgebung strukturieren.
- Schritt 2: Tags und Eigentümer aus der Cloud mit der Plattformtaxonomie abgleichen.
- Schritt 3: Internetnahe und geschäftskritische Ressourcen hervorheben.
- Schritt 4: Verwaiste, unbekannte oder nicht zugeordnete Ressourcen zur Klärung eskalieren.
9. Befunde und Fehlkonfigurationen priorisieren
Technische Abweichungen werden im Kontext von Exposition und Geschäftsrelevanz bewertet.
- Schritt 1: Befunde nach Identität, Netzwerk, Speicherung, Protokollierung, Verschlüsselung und Freigabe gruppieren.
- Schritt 2: Öffentliche Erreichbarkeit und sensible Daten als zusätzliche Risikofaktoren berücksichtigen.
- Schritt 3: Gemeinsame Ursachen über mehrere Ressourcen oder Accounts erkennen.
- Schritt 4: Priorisierte Maßnahmenpakete mit eindeutigem Eigentümer bilden.
10. Remediation und sichere Änderung
Cloud-Korrekturen werden kontrolliert umgesetzt und nachgeprüft.
- Schritt 1: Vorgeschlagene Änderungen auf Abhängigkeiten und Betriebswirkung prüfen.
- Schritt 2: Korrekturen zunächst in einer geeigneten Umgebung oder begrenzten Ressourcengruppe umsetzen.
- Schritt 3: Infrastructure-as-Code oder zentrale Richtlinien bei wiederkehrenden Ursachen berücksichtigen.
- Schritt 4: Erneute Bewertung durchführen und Wirksamkeit sowie Nebenwirkungen dokumentieren.
11. Multi-Cloud-Reporting und Governance
Unterschiedliche Anbieter werden mit gemeinsamen Kennzahlen steuerbar.
- Schritt 1: Einheitliche Kategorien, Kritikalitätsstufen und Eigentümermodelle festlegen.
- Schritt 2: Anbieterübergreifende Ansichten und Berichte konfigurieren.
- Schritt 3: Kennzahlen zu Ressourcenabdeckung, kritischen Fehlkonfigurationen und Bearbeitungszeit definieren.
- Schritt 4: Regelmäßige Reviews mit Cloud-Plattformteams und Workload-Verantwortlichen etablieren.
Praxisanteil
Anbindung mehrerer exemplarischer Cloud-Bereiche, Prüfung von Berechtigungen, Konfiguration geplanter Assessments, Strukturierung der Ressourcen, Priorisierung gemischter CSPM-Befunde und Verifikation einer kontrollierten Korrektur.
Methodik
Fachvortrag, anbieterspezifische Demonstrationen, geführte Konfiguration, Multi-Cloud-Fallstudie, Befundanalyse und Governance-Workshop.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Cloud Security Engineers, Cloud- und Plattformadministratoren, DevSecOps-Teams, Vulnerability Manager, Cloud Architects, Compliance-Verantwortliche und Managed-Service-Provider. |
| Voraussetzungen: | Grundkenntnisse mindestens eines unterstützten Cloud-Anbieters, Verständnis von Identitäten, Rollen, Subscriptions oder Accounts sowie allgemeine Kenntnisse zu Fehlkonfigurationen und Cloud-Ressourcen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
