Das Seminar härtet die Vertrauens- und Zugriffspfade einer OCM-Flotte. Zertifikate, RBAC, TLS-Profile, Managed Service Accounts, Cluster Proxy, Audit und Reaktion auf kompromittierte Cluster werden gemeinsam betrachtet.
Zielsetzung
Hub- und Spoke-Zugriffe werden nach Least Privilege eingerichtet, überprüft und in einem Incident-Szenario kontrolliert eingeschränkt. Funktion und Begrenzung müssen gleichermaßen nachweisbar sein.
Zielgruppe
- Cloud Security Engineers
- Senior Kubernetes- und OCM-Administratoren
- Platform Engineers und SREs
Voraussetzungen
Vertiefte Kubernetes-Sicherheitskenntnisse, OCM-Registrierung und Add-on-Grundlagen sowie Erfahrung mit X.509, RBAC und Netzwerkdiagnose.
Inhaltsübersicht
- Tag 1: Vertrauensbeziehungen, RBAC und TLS-Härtung
- Tag 2: Managed Service Accounts und Cluster Proxy
- Tag 3: Bedrohungsmodell, Audit und Incident Response
Kapitel 1 – Tag 1: Vertrauensbeziehungen, RBAC und TLS-Härtung
Inhaltsverzeichnis: Double Opt-in, Zertifikate und Rotation; Cluster-Namespaces und Rollenmodell; TLS-Profile für Hub-, Spoke- und Add-on-Komponenten; Feature Gates mit Sicherheitswirkung
Fachliche Inhalte
- Double Opt-in, Zertifikate und Rotation
- Cluster-Namespaces und Rollenmodell
- TLS-Profile für Hub-, Spoke- und Add-on-Komponenten
- Feature Gates mit Sicherheitswirkung
Schritt-für-Schritt-Anleitung
- Schritt 1: Identitäten, Signer, Secrets und Vertrauensgrenzen für Registrierung und Work-Verteilung erfassen.
- Schritt 2: Hub- und Spoke-Berechtigungen auf minimale Aktionen reduzieren und mit Negativtests prüfen.
- Schritt 3: Mindest-TLS-Version und zulässige Cipher Suites per Profil konfigurieren und den Neustartpfad kontrollieren.
- Schritt 4: Sicherheitsrelevante Feature Gates dokumentieren, freigeben und kontrolliert aktivieren.
Praxisprüfung
Die Härtung wird durch Zertifikatsprüfung, verbotene API-Aktionen und TLS-Verbindungsnachweise abgenommen.
Kapitel 2 – Tag 2: Managed Service Accounts und Cluster Proxy
Inhaltsverzeichnis: projektierte Service-Account-Tokens und Rotation; ManagedServiceAccount-Ressourcen und RBAC im Spoke; L4-Reverse-Tunnel mit Cluster Proxy; Hub-zu-Spoke-Zugriff, Service Proxy und Hochverfügbarkeit
Fachliche Inhalte
- projektierte Service-Account-Tokens und Rotation
- ManagedServiceAccount-Ressourcen und RBAC im Spoke
- L4-Reverse-Tunnel mit Cluster Proxy
- Hub-zu-Spoke-Zugriff, Service Proxy und Hochverfügbarkeit
Schritt-für-Schritt-Anleitung
- Schritt 1: Ein ManagedServiceAccount mit Ziel-Audience erstellen und die Tokenprojektion zum Hub kontrollieren.
- Schritt 2: Tokenrotation und Ablauf überwachen sowie den Zugriff auf eine erlaubte API-Aktion begrenzen.
- Schritt 3: Cluster Proxy installieren, Agentenstatus und Tunnelgesundheit prüfen.
- Schritt 4: Einen kontrollierten Hub-zu-Spoke-Zugriff auf API und Dienst testen und nicht erlaubte Ziele blockieren.
Praxisprüfung
Die Übung weist sowohl funktionierenden Zugriff als auch wirksame Begrenzung, Tokenwechsel und Tunnelwiederherstellung nach.
Kapitel 3 – Tag 3: Bedrohungsmodell, Audit und Incident Response
Inhaltsverzeichnis: Angriffsflächen von Hub, Agenten, Add-ons und GitOps; Mandanten- und Netzwerkisolation; Auditdaten, Ereignisse und forensische Mindestinformationen; Sperrung, Trennung und Wiederzulassung kompromittierter Cluster
Fachliche Inhalte
- Angriffsflächen von Hub, Agenten, Add-ons und GitOps
- Mandanten- und Netzwerkisolation
- Auditdaten, Ereignisse und forensische Mindestinformationen
- Sperrung, Trennung und Wiederzulassung kompromittierter Cluster
Schritt-für-Schritt-Anleitung
- Schritt 1: Bedrohungen nach Identität, Netzwerk, Supply Chain und Fehlkonfiguration strukturieren.
- Schritt 2: Kontrollen für ClusterSets, Namespaces, RBAC, Netzwerk und Images einem Risiko zuordnen.
- Schritt 3: Audit- und Statusdaten so erfassen, dass Registrierung, Policy und Work-Verteilung rekonstruierbar bleiben.
- Schritt 4: Einen kompromittierten Spoke sperren, trennen, bereinigen und nach festgelegten Kriterien wieder zulassen.
Praxisprüfung
Ein Tabletop-Szenario führt von der Erkennung über Eindämmung und Beweissicherung bis zur kontrollierten Wiederaufnahme des Betriebs.
Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Cloud Security Engineers; Senior Kubernetes- und OCM-Administratoren; Platform Engineers und SREs |
| Voraussetzungen: | Vertiefte Kubernetes-Sicherheitskenntnisse, OCM-Registrierung und Add-on-Grundlagen sowie Erfahrung mit X.509, RBAC und Netzwerkdiagnose. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
