Seminar / Training
Überblick
Das Seminar behandelt TPM-Objekte, Geräteidentität und technische Verifikation signierter Quotes. Theorie, Konfiguration und technische Prüfung werden in einem durchgängigen Szenario verbunden, sodass aus einzelnen Funktionen ein nachvollziehbarer Betriebs- oder Sicherheitsprozess entsteht.
Zwei Tage sind erforderlich, da Grundlagen und Konfiguration zunächst belastbar aufgebaut und anschließend mit Vertiefung, negativen Prüffällen, Fehleranalyse und Betriebsübergabe abgesichert werden. Im Mittelpunkt stehen reproduzierbare Arbeitsschritte, positive und negative Testfälle sowie eine dokumentierte technische Abnahme.
Inhaltsübersicht
- TPM-Architektur und Hierarchien einordnen
- Endorsement Key prüfen
- Attestation Key erzeugen und binden
- Nonce und Replay-Schutz verstehen
- PCRs und Hashbänke untersuchen
- Quote technisch verifizieren
- Enrollment-Vertrauenskette abbilden
- Physisches TPM und vTPM vergleichen
- Provisionierungsfehler diagnostizieren
- Grenzen und Restvertrauen dokumentieren
Lernziele
- Tpm-objekte, geräteidentität und technische verifikation signierter quotes fachlich einordnen und für ein konkretes Einsatzszenario planen.
- TPM-Architektur und Hierarchien einordnen.
- Endorsement Key prüfen.
- Attestation Key erzeugen und binden.
- Nonce und Replay-Schutz verstehen.
- Positive und negative Prüfergebnisse technisch bewerten, Fehler schichtweise lokalisieren und die Betriebs- oder Freigabeentscheidung dokumentieren.
Seminarinhalte Schritt für Schritt
Schritt 1: TPM-Architektur und Hierarchien einordnen
Persistente und flüchtige Objekte, Hierarchien, Handles, Autorisierungen und Schlüsselattribute werden ihren Sicherheitswirkungen zugeordnet. Der resultierende Sollzustand wird mit einer Kontrollabfrage bestätigt und als Ausgangspunkt für den nächsten Arbeitsschritt festgehalten.
Schritt 2: Endorsement Key prüfen
EK, Algorithmus und gegebenenfalls Zertifikatskette werden ausgelesen und mit der Geräteidentität verbunden. Konfiguration, erwartete Werte und tatsächliches Ergebnis werden versioniert dokumentiert; ein gezielter Negativtest prüft die Wirksamkeit.
Schritt 3: Attestation Key erzeugen und binden
Ein AK wird mit passenden Attributen erzeugt; seine TPM-Bindung und Rolle als Quote-Signaturschlüssel werden nachgewiesen. Die Umsetzung erfolgt in einer Laborumgebung und wird anhand von Statusdaten, Dienstprotokollen und einem reproduzierbaren Prüffall abgenommen.
Schritt 4: Nonce und Replay-Schutz verstehen
Eine frische Challenge wird in die Quote einbezogen und gegen wiederholte oder manipulierte Antworten getestet. Fehlerbilder werden nicht pauschal behoben, sondern der verursachenden Identitäts-, Netzwerk-, Policy-, TPM- oder Betriebsschicht zugeordnet.
Schritt 5: PCRs und Hashbänke untersuchen
Registerwerte, Auswahlmasken, Hashalgorithmen und Extend-Operationen werden praktisch ausgelesen und verglichen. Der resultierende Sollzustand wird mit einer Kontrollabfrage bestätigt und als Ausgangspunkt für den nächsten Arbeitsschritt festgehalten.
Schritt 6: Quote technisch verifizieren
AK-Signatur, Nonce, PCR-Selektion und PCR-Digest werden in der korrekten Reihenfolge geprüft. Konfiguration, erwartete Werte und tatsächliches Ergebnis werden versioniert dokumentiert; ein gezielter Negativtest prüft die Wirksamkeit.
Schritt 7: Enrollment-Vertrauenskette abbilden
Die Nutzung von EK, AK und Identitätsdaten durch Registrar und Verifier wird als vollständige, überprüfbare Kette dokumentiert. Die Umsetzung erfolgt in einer Laborumgebung und wird anhand von Statusdaten, Dienstprotokollen und einem reproduzierbaren Prüffall abgenommen.
Schritt 8: Physisches TPM und vTPM vergleichen
Hardwarebindung, Hypervisorvertrauen, Snapshot, Migration und Schlüsselzugriff werden risikobasiert bewertet. Fehlerbilder werden nicht pauschal behoben, sondern der verursachenden Identitäts-, Netzwerk-, Policy-, TPM- oder Betriebsschicht zugeordnet.
Schritt 9: Provisionierungsfehler diagnostizieren
TPM-Reset, geänderte Besitzverhältnisse, fehlende Berechtigung, falscher Algorithmus und inkonsistente AK-Daten werden simuliert. Der resultierende Sollzustand wird mit einer Kontrollabfrage bestätigt und als Ausgangspunkt für den nächsten Arbeitsschritt festgehalten.
Schritt 10: Grenzen und Restvertrauen dokumentieren
Physische Angriffe, kompromittierte Referenzen, Hypervisorrisiken und nachgelagerte Secret-Nutzung werden als verbleibende Risiken festgehalten. Konfiguration, erwartete Werte und tatsächliches Ergebnis werden versioniert dokumentiert; ein gezielter Negativtest prüft die Wirksamkeit.
Praxisübungen
- TPM-Fähigkeiten, EK, Zertifikat und Hashbänke auslesen.
- AK erzeugen und TPM-Bindung prüfen.
- Quote mit frischer Nonce erzeugen und verifizieren.
- Fehlerhafte Quote oder geänderte PCR-Selektion diagnostizieren.
- Risikoanalyse für physisches TPM und vTPM erstellen.
Einordnung in den Lernpfad
Frühe technische Vertiefung nach dem Architekturseminar. Grundlage für IDevID, PCR-Monitoring, Measured Boot und Sicherheitsarchitektur.
Fachbereichsleitung / Trainerleitung / Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, 2. Tag: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security und Platform Engineering, Linux-Administration, Hardware- und Virtualisierungsarchitektur, PKI-Verantwortliche und Keylime-Administration. |
| Voraussetzungen: | Linux- und Kryptografiegrundlagen. Das Keylime-Architekturseminar wird empfohlen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
