Seminar / Training
Viertägiges Spezialseminar für Cloud- und Container-Sicherheitsbewertungen. Berechtigungsarme Anbindungen, Cloudinventar, Registries, Image-Scans, Befundkontext, Remediation und Einbindung in Build- und Betriebsprozesse werden Ende-zu-Ende behandelt. Die Inhalte werden in einer kontrollierten Übungsumgebung schrittweise aufgebaut, geprüft und in betriebsfähige Arbeitsabläufe übertragen.
Inhaltsübersicht
- Zielsetzung
- Seminarinhalte
- Kapitel 1: Cloud- und Container-Assessment im Gesamtmodell
- Kapitel 2: Cloud-Konten und Ressourcenaufnahme
- Kapitel 3: Cloud-Credentials und Berechtigungsgrenzen
- Kapitel 4: Container-Registries und Imagebestand
- Kapitel 5: Container-Image-Scans und Befundzuordnung
- Kapitel 6: Cloud- und Container-Findings priorisieren
- Kapitel 7: Einbindung in Build- und Betriebsprozesse
- Zielgruppe
- Voraussetzungen
- Methodik
Zielsetzung
Ein kontrollierter Cloud- und Container-Prüfprozess wird von der sicheren Anbindung bis zur verifizierten Behebung in Pipeline und Laufzeit aufgebaut.
Seminarinhalte
Die Bearbeitung folgt einem durchgängigen Ablauf aus Einordnung, Konfiguration, Analyse, Validierung und Dokumentation. Jeder Arbeitsschritt wird zunächst fachlich begründet und anschließend praktisch ausgeführt.
Kapitel 1: Cloud- und Container-Assessment im Gesamtmodell
- Schritt 1: Netzwerk-, Cloud-Konfigurations- und Container-Image-Prüfung fachlich voneinander abgrenzen.
- Schritt 2: Konten, Subscriptions, Projekte, Registries und Images als prüfbare Ressourcen modellieren.
- Schritt 3: Shared-Responsibility, Berechtigungen und Datenflüsse in ein Cloud-Sicherheitskonzept einordnen.
- Schritt 4: Abdeckung und Zuständigkeiten für Cloud- und Container-Risiken verbindlich festlegen.
Praxis: Die Schritte werden an einem abgegrenzten Beispielszenario umgesetzt, geprüft und in einer wiederverwendbaren Arbeitsunterlage dokumentiert.
Kapitel 2: Cloud-Konten und Ressourcenaufnahme
- Schritt 1: Relevante Konten, Subscriptions, Regionen und Ressourcentypen vollständig erfassen.
- Schritt 2: Lesezugriffe, Vertrauensbeziehungen und technische Freigaben mit dem Cloud-Team vorbereiten.
- Schritt 3: Kleine Testanbindung einrichten und erkannte Ressourcen gegen das Cloudinventar prüfen.
- Schritt 4: Rollout durchführen und fehlende oder unerwartete Ressourcen als Klärfälle nachverfolgen.
Praxis: Die Schritte werden an einem abgegrenzten Beispielszenario umgesetzt, geprüft und in einer wiederverwendbaren Arbeitsunterlage dokumentiert.
Kapitel 3: Cloud-Credentials und Berechtigungsgrenzen
- Schritt 1: Technische Identität und minimal erforderliche Berechtigungen je Cloud-Plattform definieren.
- Schritt 2: Schlüssel, Rollen oder Vertrauensbeziehungen sicher anlegen und zeitlich kontrollieren.
- Schritt 3: Berechtigungen mit Positiv- und Negativtests auf Datenzugriff und Funktionsumfang prüfen.
- Schritt 4: Rotation, Sperrung, Protokollierung und Notfallverfahren dokumentieren.
Praxis: Die Schritte werden an einem abgegrenzten Beispielszenario umgesetzt, geprüft und in einer wiederverwendbaren Arbeitsunterlage dokumentiert.
Kapitel 4: Container-Registries und Imagebestand
- Schritt 1: Registries, Repositories, Tags, Digests und Verantwortliche in einen prüfbaren Bestand überführen.
- Schritt 2: Zugriff auf private Registries mit minimalen Leserechten konfigurieren.
- Schritt 3: Imageauswahl nach Releasezustand, Einsatzumgebung und Kritikalität festlegen.
- Schritt 4: Veraltete, ungenutzte oder unbekannte Images erkennen und zur Bereinigung übergeben.
Praxis: Die Schritte werden an einem abgegrenzten Beispielszenario umgesetzt, geprüft und in einer wiederverwendbaren Arbeitsunterlage dokumentiert.
Kapitel 5: Container-Image-Scans und Befundzuordnung
- Schritt 1: Scan eines repräsentativen Images auslösen und Komponenten sowie Pakete inventarisieren.
- Schritt 2: Findings auf Image, Tag, Digest, Basisschicht und betroffene Komponente zurückführen.
- Schritt 3: Mehrfachmeldungen über gemeinsame Basisschichten oder Pakete zusammenfassen.
- Schritt 4: Fix durch aktualisierte Basis, Paketupdate oder Neuaufbau planen und erneut prüfen.
Praxis: Die Schritte werden an einem abgegrenzten Beispielszenario umgesetzt, geprüft und in einer wiederverwendbaren Arbeitsunterlage dokumentiert.
Kapitel 6: Cloud- und Container-Findings priorisieren
- Schritt 1: Fehlkonfiguration, verwundbare Komponente, öffentliche Exposition und Identitätsrisiko unterscheiden.
- Schritt 2: Assetkritikalität, Erreichbarkeit, Laufzeitstatus und Deployment-Nähe als Kontext ergänzen.
- Schritt 3: Maßnahmen nach Plattformteam, Anwendungsteam, Pipeline oder Governance-Owner zuweisen.
- Schritt 4: Behebung in Cloudinventar, Image und laufender Umgebung vollständig verifizieren.
Praxis: Die Schritte werden an einem abgegrenzten Beispielszenario umgesetzt, geprüft und in einer wiederverwendbaren Arbeitsunterlage dokumentiert.
Kapitel 7: Einbindung in Build- und Betriebsprozesse
- Schritt 1: Prüfpunkte vor Merge, Build, Registry-Freigabe und Deployment festlegen.
- Schritt 2: Schwellenwerte für Blockierung, Warnung und dokumentierte Ausnahme definieren.
- Schritt 3: Ergebnisse über API, Bericht oder Workflow an Entwicklung und Plattformbetrieb übergeben.
- Schritt 4: Ausnahmeablauf, erneute Prüfung und Nachweisführung in den Releaseprozess integrieren.
Praxis: Die Schritte werden an einem abgegrenzten Beispielszenario umgesetzt, geprüft und in einer wiederverwendbaren Arbeitsunterlage dokumentiert.
Zielgruppe
Cloud Security, Container- und Plattformbetrieb, DevSecOps, Vulnerability Management, Cloud Engineering und technische Projektleitung.
Voraussetzungen
Grundlagen zu AWS oder Azure, Containern, Registries, Rollen- und Berechtigungsmodellen sowie CI/CD. Ein abgegrenzter Testzugang ist erforderlich.
Methodik
Fachlicher Kurzvortrag, geführte Demonstration, schrittweise Konfiguration, Analyse realitätsnaher Befunde, praktische Übungen am System sowie dokumentierte Kontroll- und Abnahmeschritte.
Fachbereichsleitung / Trainingsleitung / Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.396 zzgl. MwSt. Inhaus: € 6.800 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Cloud Security, Container- und Plattformbetrieb, DevSecOps, Vulnerability Management, Cloud Engineering und technische Projektleitung. |
| Voraussetzungen: | Grundlagen zu AWS oder Azure, Containern, Registries, Rollen- und Berechtigungsmodellen sowie CI/CD. Ein abgegrenzter Testzugang ist erforderlich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System, strukturierte Arbeitsaufträge und dokumentierte Kontrollschritte |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Ausführliche Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
