Einordnung
Das Intensivseminar bündelt Vertrauenskette, FIT-Verifikation, UEFI Secure Boot, TPM und Measured Boot, A/B-Updates, Android-Bootpfade, Rollbackschutz, Provisionierung und Recovery. Der Schwerpunkt liegt auf einer prüfbaren Sicherheits- und Updatearchitektur statt auf isolierten Einzelmaßnahmen.
Inhaltsübersicht
- Bedrohungsmodell und Vertrauenskette erstellen
- FIT-Verifikation umsetzen
- Verified Boot und Rollbackschutz gestalten
- UEFI Secure Boot integrieren
- TPM und Measured Boot aufbauen
- A/B-Updates ausfallsicher gestalten
- Android- und Geräteupdates einbinden
- Provisionierung und Schlüsselbetrieb planen
- Security-Freigabe und Recovery testen
- Praxisübungen
- Lernziele
Zielgruppe und Vorkenntnisse
Zielgruppe: Embedded Security Engineering, BSP- und Plattformteams, Firmware- und Updateentwicklung, Product Security, technische Architektur und Qualitätssicherung.
Vorkenntnisse: Gute U-Boot-, Linux-, Build- und Device-Tree-Kenntnisse sowie Grundlagen zu asymmetrischer Kryptografie, Hashes, Zertifikaten und Bedrohungsmodellen.
1. Bedrohungsmodell und Vertrauenskette erstellen
Schutzbedarf, Angreiferfähigkeiten und vertrauenswürdige Startstufen werden eindeutig festgelegt.
- Schritt 1: Bootartefakte, Schlüssel und Debugzugänge inventarisieren.
- Schritt 2: Vertrauensanker und Übergabepunkte der Bootkette markieren.
- Schritt 3: Akzeptierte Fehlerreaktionen und Recoveryrechte definieren.
2. FIT-Verifikation umsetzen
Hashes, Signaturen und Schlüsselübergabe werden in einen prüfbaren Imagepfad integriert.
- Schritt 1: Signierbare FIT-Knoten und Konfigurationen festlegen.
- Schritt 2: Öffentlichen Schlüssel in den geschützten Control-Devicetree einbringen.
- Schritt 3: Gültige, manipulierte und falsch signierte Images testen.
3. Verified Boot und Rollbackschutz gestalten
Authentizität wird mit Versions- und Zustandskontrolle verbunden.
- Schritt 1: Verifizierte Bootstufen und zulässige Images definieren.
- Schritt 2: Versionszähler und minimale akzeptierte Version festlegen.
- Schritt 3: Recovery und Schlüsselwechsel ohne Abschwächung der Vertrauenskette planen.
4. UEFI Secure Boot integrieren
EFI-Anwendungen, Datenbanken und Boot Manager werden in die Plattformstrategie eingebunden.
- Schritt 1: Schlüsselhierarchie und Datenbanken für Produktionszustände definieren.
- Schritt 2: Signierte EFI-Anwendungen und nicht autorisierte Images prüfen.
- Schritt 3: Setup-, Audit-, User- und Recoveryzustand kontrolliert testen.
5. TPM und Measured Boot aufbauen
Messungen, PCRs und Ereignisprotokoll ergänzen Verifikation um nachweisbare Startzustände.
- Schritt 1: Messpunkte und zugehörige Artefakte festlegen.
- Schritt 2: PCR-Auswahl und Ereignisprotokoll konsistent konfigurieren.
- Schritt 3: Erwartete und manipulierte Bootpfade anhand der Messwerte vergleichen.
6. A/B-Updates ausfallsicher gestalten
Slot-Status, Bootversuche, Erfolgsmarkierung und Rückfall werden als Zustandsmaschine implementiert.
- Schritt 1: Partitionen, Metadaten und atomare Zustandswechsel definieren.
- Schritt 2: Bootcount, Bootlimit und Erfolgsmeldung mit Slot-Auswahl verbinden.
- Schritt 3: Stromausfall, beschädigtes Image und unvollständige Metadaten testen.
7. Android- und Geräteupdates einbinden
Android-Boot-Images und generische Gerätestrategien werden mit Verifikation und A/B-Logik verbunden.
- Schritt 1: Boot-, Vendor-Boot- und Recoveryartefakte den Slots zuordnen.
- Schritt 2: Android-Bootflow und allgemeine Bootflow-Methoden kontrolliert priorisieren.
- Schritt 3: Updateerfolg, Recovery und Factory-Reset voneinander abgrenzen.
8. Provisionierung und Schlüsselbetrieb planen
Entwicklungsschlüssel werden von Produktionsschlüsseln, Rollen und Auditnachweisen getrennt.
- Schritt 1: Schlüsselrollen, Lebenszyklen und Zugriffsrechte definieren.
- Schritt 2: Signierprozess und optionale Hardware-Sicherheitsmodule hostseitig integrieren.
- Schritt 3: Sperrung, Rotation und Verlustfall mit dokumentierten Verfahren testen.
9. Security-Freigabe und Recovery testen
Negative Tests, Fehlerreaktionen und Serviceprozesse schließen die Sicherheitsarchitektur ab.
- Schritt 1: Manipulation, Downgrade, Slotfehler und ungültige EFI-Anwendung simulieren.
- Schritt 2: Logs und Fehlermeldungen auf Informationsabfluss prüfen.
- Schritt 3: Freigabematrix mit Wiederherstellung, Schlüsselwechsel und Produktionszustand abnehmen.
Praxisübungen
- Aufbau einer signierten FIT-Bootkette mit negativen Signaturtests.
- Entwurf und Test eines A/B-Updatezustandsmodells mit Rollbackschutz.
- Measured-Boot-Labor mit PCR- und Ereignisprotokollvergleich.
Lernziele
- Eine durchgängige U-Boot-Vertrauenskette entwerfen und prüfen.
- FIT-Verifikation, Verified Boot und UEFI Secure Boot korrekt einordnen.
- TPM-Messungen und Ereignisprotokolle für Attestierung vorbereiten.
- A/B-Updates mit Rollback- und Stromausfallschutz umsetzen.
- Provisionierung, Schlüsselbetrieb, Recovery und Securitytests verbinden.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Embedded Security Engineering, BSP- und Plattformteams, Firmware- und Updateentwicklung, Product Security, technische Architektur und Qualitätssicherung. |
| Voraussetzungen: | Gute U-Boot-, Linux-, Build- und Device-Tree-Kenntnisse sowie Grundlagen zu asymmetrischer Kryptografie, Hashes, Zertifikaten und Bedrohungsmodellen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
