Seminar Keylime – TPM 2.0, EK, AK und Vertrauenskette

Seminar / Training

Überblick

Das Seminar behandelt TPM-Objekte, Geräteidentität und technische Verifikation signierter Quotes. Theorie, Konfiguration und technische Prüfung werden in einem durchgängigen Szenario verbunden, sodass aus einzelnen Funktionen ein nachvollziehbarer Betriebs- oder Sicherheitsprozess entsteht.

Zwei Tage sind erforderlich, da Grundlagen und Konfiguration zunächst belastbar aufgebaut und anschließend mit Vertiefung, negativen Prüffällen, Fehleranalyse und Betriebsübergabe abgesichert werden. Im Mittelpunkt stehen reproduzierbare Arbeitsschritte, positive und negative Testfälle sowie eine dokumentierte technische Abnahme.

Inhaltsübersicht

  1. TPM-Architektur und Hierarchien einordnen
  2. Endorsement Key prüfen
  3. Attestation Key erzeugen und binden
  4. Nonce und Replay-Schutz verstehen
  5. PCRs und Hashbänke untersuchen
  6. Quote technisch verifizieren
  7. Enrollment-Vertrauenskette abbilden
  8. Physisches TPM und vTPM vergleichen
  9. Provisionierungsfehler diagnostizieren
  10. Grenzen und Restvertrauen dokumentieren

Lernziele

  • Tpm-objekte, geräteidentität und technische verifikation signierter quotes fachlich einordnen und für ein konkretes Einsatzszenario planen.
  • TPM-Architektur und Hierarchien einordnen.
  • Endorsement Key prüfen.
  • Attestation Key erzeugen und binden.
  • Nonce und Replay-Schutz verstehen.
  • Positive und negative Prüfergebnisse technisch bewerten, Fehler schichtweise lokalisieren und die Betriebs- oder Freigabeentscheidung dokumentieren.

Seminarinhalte Schritt für Schritt

Schritt 1: TPM-Architektur und Hierarchien einordnen

Persistente und flüchtige Objekte, Hierarchien, Handles, Autorisierungen und Schlüsselattribute werden ihren Sicherheitswirkungen zugeordnet. Der resultierende Sollzustand wird mit einer Kontrollabfrage bestätigt und als Ausgangspunkt für den nächsten Arbeitsschritt festgehalten.

Schritt 2: Endorsement Key prüfen

EK, Algorithmus und gegebenenfalls Zertifikatskette werden ausgelesen und mit der Geräteidentität verbunden. Konfiguration, erwartete Werte und tatsächliches Ergebnis werden versioniert dokumentiert; ein gezielter Negativtest prüft die Wirksamkeit.

Schritt 3: Attestation Key erzeugen und binden

Ein AK wird mit passenden Attributen erzeugt; seine TPM-Bindung und Rolle als Quote-Signaturschlüssel werden nachgewiesen. Die Umsetzung erfolgt in einer Laborumgebung und wird anhand von Statusdaten, Dienstprotokollen und einem reproduzierbaren Prüffall abgenommen.

Schritt 4: Nonce und Replay-Schutz verstehen

Eine frische Challenge wird in die Quote einbezogen und gegen wiederholte oder manipulierte Antworten getestet. Fehlerbilder werden nicht pauschal behoben, sondern der verursachenden Identitäts-, Netzwerk-, Policy-, TPM- oder Betriebsschicht zugeordnet.

Schritt 5: PCRs und Hashbänke untersuchen

Registerwerte, Auswahlmasken, Hashalgorithmen und Extend-Operationen werden praktisch ausgelesen und verglichen. Der resultierende Sollzustand wird mit einer Kontrollabfrage bestätigt und als Ausgangspunkt für den nächsten Arbeitsschritt festgehalten.

Schritt 6: Quote technisch verifizieren

AK-Signatur, Nonce, PCR-Selektion und PCR-Digest werden in der korrekten Reihenfolge geprüft. Konfiguration, erwartete Werte und tatsächliches Ergebnis werden versioniert dokumentiert; ein gezielter Negativtest prüft die Wirksamkeit.

Schritt 7: Enrollment-Vertrauenskette abbilden

Die Nutzung von EK, AK und Identitätsdaten durch Registrar und Verifier wird als vollständige, überprüfbare Kette dokumentiert. Die Umsetzung erfolgt in einer Laborumgebung und wird anhand von Statusdaten, Dienstprotokollen und einem reproduzierbaren Prüffall abgenommen.

Schritt 8: Physisches TPM und vTPM vergleichen

Hardwarebindung, Hypervisorvertrauen, Snapshot, Migration und Schlüsselzugriff werden risikobasiert bewertet. Fehlerbilder werden nicht pauschal behoben, sondern der verursachenden Identitäts-, Netzwerk-, Policy-, TPM- oder Betriebsschicht zugeordnet.

Schritt 9: Provisionierungsfehler diagnostizieren

TPM-Reset, geänderte Besitzverhältnisse, fehlende Berechtigung, falscher Algorithmus und inkonsistente AK-Daten werden simuliert. Der resultierende Sollzustand wird mit einer Kontrollabfrage bestätigt und als Ausgangspunkt für den nächsten Arbeitsschritt festgehalten.

Schritt 10: Grenzen und Restvertrauen dokumentieren

Physische Angriffe, kompromittierte Referenzen, Hypervisorrisiken und nachgelagerte Secret-Nutzung werden als verbleibende Risiken festgehalten. Konfiguration, erwartete Werte und tatsächliches Ergebnis werden versioniert dokumentiert; ein gezielter Negativtest prüft die Wirksamkeit.

Praxisübungen

  • TPM-Fähigkeiten, EK, Zertifikat und Hashbänke auslesen.
  • AK erzeugen und TPM-Bindung prüfen.
  • Quote mit frischer Nonce erzeugen und verifizieren.
  • Fehlerhafte Quote oder geänderte PCR-Selektion diagnostizieren.
  • Risikoanalyse für physisches TPM und vTPM erstellen.

Einordnung in den Lernpfad

Frühe technische Vertiefung nach dem Architekturseminar. Grundlage für IDevID, PCR-Monitoring, Measured Boot und Sicherheitsarchitektur.

Fachbereichsleitung / Trainerleitung / Ansprechpersonen

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, 2. Tag: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Security und Platform Engineering, Linux-Administration, Hardware- und Virtualisierungsarchitektur, PKI-Verantwortliche und Keylime-Administration.
Voraussetzungen: Linux- und Kryptografiegrundlagen. Das Keylime-Architekturseminar wird empfohlen.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Stream live 2 Tage
Inhaus / Firmenseminar 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben