Seminar / Training
Attestierung liefert nur dann belastbare Aussagen, wenn Identitäten, Messwerte, Schlüsselableitung und Zertifikatsprüfung als geschlossene Kette entworfen werden. Das Seminar behandelt diese Kette aus Sicht der Root of Trust und des verifizierenden Systems.
Die Inhalte verbinden Hardware-gestützte Schlüsselableitung, Firmwaremessungen, Creator- und Owner-Verantwortung sowie die Prüfung der resultierenden Nachweise. Neben dem Normalfall werden Neu-Provisionierung, Eigentümerwechsel, Widerruf und Diagnose nicht vertrauenswürdiger Geräte behandelt.
Inhaltsübersicht
- Seminarziel
- Zielgruppe
- Voraussetzungen
- Lernziele
- Seminarinhalte
- Identitätsrollen und Vertrauensanker
- DICE-orientierte Ableitung
- Creator- und Owner-Zertifikate
- Erzeugung und Schutz der Nachweise
- Verifier-Logik und Richtlinien
- Betriebs- und Änderungsfälle
- Praxisübungen
Seminarziel
Ein vollständiges Attestierungskonzept soll entworfen, technisch zerlegt und mit klaren Prüfregeln für Geräteechtheit, Bootzustand, Eigentum und Softwarestand versehen werden können.
Zielgruppe
Security Architects, PKI- und IAM-Spezialisten, Embedded- und Firmwareentwickler, Plattformintegratoren, Gerätehersteller, Betreiber von Attestierungsdiensten und Prüfteams.
Voraussetzungen
Grundkenntnisse in Public-Key-Infrastrukturen, Hashfunktionen, Signaturen und Secure Boot. Ein grundlegendes Verständnis der OpenTitan-Architektur wird empfohlen.
Lernziele
- Creator-, Owner- und anwendungsbezogene Identitäten unterscheiden
- DICE-orientierte Schlüssel- und Identitätsableitung nachvollziehen
- Messwerte und Zertifikatsinhalte an Bootstufen binden
- Attestierungsnachweise auf der Verifier-Seite systematisch prüfen
- Lebenszyklus-, Widerrufs- und Ownership-Transfer-Fälle berücksichtigen
Seminarinhalte
Schritt 1: Identitätsrollen und Vertrauensanker
- Silicon Creator, Silicon Owner, Geräteinstanz und Verifier als getrennte Rollen erfassen
- Gerätekennung, Root Key und abgeleitete Identitäten nach Zweck und Schutzbedarf ordnen
- Vertrauensanker und Zertifizierungsstellen für Creator- und Owner-Nachweise festlegen
- Annahmen über Fertigung, Eigentum und Plattformbetrieb dokumentieren
Schritt 2: DICE-orientierte Ableitung
- Hardwaremerkmale, Bootmesswerte, Softwarebindung und Versionswerte als Ableitungseingaben einordnen
- Einwegzustände und Schlüsselversionen des Key Managers in die Identitätskette integrieren
- Attestierungs- und Sealing-Schlüssel funktional trennen
- Ableitungsfehler und unzulässige Zustandsübergänge als Prüfpunkte definieren
Schritt 3: Creator- und Owner-Zertifikate
- Creator-Nachweis für Hardware, frühe Bootstufen und Geräteidentität strukturieren
- Owner-Nachweis für Eigentumszuordnung und Owner-Softwarezustand ergänzen
- Zertifikatskette, Schlüsselbezug und Messwertfelder konsistent modellieren
- Self-Signed-, Registry- und PKI-Varianten anhand ihrer Betriebsfolgen vergleichen
Schritt 4: Erzeugung und Schutz der Nachweise
- Messwerte entlang von ROM, ROM_EXT und Owner-Stufen erfassen
- Private Schlüssel durch Hardwareableitung und Sideloading vor Softwarezugriff schützen
- Signaturerzeugung, Zertifikatsbereitstellung und Transportkanal trennen
- Fehlerzustände, Wiederholungen und unvollständige Nachweisketten absichern
Schritt 5: Verifier-Logik und Richtlinien
- Zertifikatskette, Signaturen, Produktzuordnung und Gültigkeitsstatus prüfen
- Messwerte gegen freigegebene Referenzwerte und Versionsrichtlinien vergleichen
- Gerätelebenszyklus, Debugstatus und Eigentümerstatus in die Entscheidung einbeziehen
- Ergebnisse in Zulassen, Einschränken, Quarantäne und Ablehnen überführen
Schritt 6: Betriebs- und Änderungsfälle
- Schlüsselrotation, Firmwarewechsel und Zertifikatserneuerung planen
- Ownership Transfer ohne Übernahme alter Owner-Geheimnisse modellieren
- Widerruf, Verlust von Vertrauensankern und kompromittierte Referenzwerte behandeln
- Auditdaten und Begründungen für Attestierungsentscheidungen festlegen
Praxisübungen
- Eine Creator- und Owner-Zertifikatskette für ein Beispielgerät entwerfen
- Messwerte und Schlüsselableitungen einer mehrstufigen Bootkette zuordnen
- Eine Verifier-Entscheidungsmatrix mit Positiv-, Quarantäne- und Ablehnungsfällen erstellen
- Einen Ownership-Transfer-Fall mit neuen Identitäten und gelöschten Altgeheimnissen prüfen
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, 2. Tag: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security Architects, PKI- und IAM-Spezialisten, Embedded- und Firmwareentwickler, Plattformintegratoren, Gerätehersteller, Betreiber von Attestierungsdiensten und Prüfteams. |
| Voraussetzungen: | Grundkenntnisse in Public-Key-Infrastrukturen, Hashfunktionen, Signaturen und Secure Boot. Ein grundlegendes Verständnis der OpenTitan-Architektur wird empfohlen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
