Seminar fwupd – Host Security ID und Plattformhärtung

Dieses Seminar behandelt Interpretation der Host Security ID, Zuordnung von Sicherheitsattributen zu UEFI, TPM, DMA- und Kernelmaßnahmen sowie Aufbau eines wiederholbaren Härtungs- und Nachweisprozesses. Die fachlichen Grundlagen werden mit nachvollziehbaren Arbeitsabläufen, Demonstrationen und praktischen Übungen verbunden.

Inhaltsübersicht

  • Zielgruppe und Voraussetzungen
  • Lernziele
  • Didaktische Einordnung
  • Seminarinhalte mit schrittweisen Arbeitsabläufen
  • Praxisarbeiten
  • Arbeitsumgebung

Zielgruppe und Voraussetzungen

Zielgruppe: IT-Sicherheitsadministration, Linux-Systemadministration, Plattformverantwortliche, Security Engineering und technische Revision.

Voraussetzungen: Linux-Administrationskenntnisse sowie Grundlagen zu UEFI, Secure Boot, TPM und organisatorischen Sicherheitskontrollen.

Lernziele

  • Host Security ID und Sicherheitsattribute fachlich einordnen und in einen reproduzierbaren Arbeitsablauf überführen.
  • TPM, PCR-Messungen und Plattformzustand fachlich einordnen und in einen reproduzierbaren Arbeitsablauf überführen.
  • BIOS-Einstellungen und Best Known Configuration fachlich einordnen und in einen reproduzierbaren Arbeitsablauf überführen.
  • Bedrohungsmodell für Firmwareaktualisierungen fachlich einordnen und in einen reproduzierbaren Arbeitsablauf überführen.
  • Historie, Berichte und Nachweisführung fachlich einordnen und in einen reproduzierbaren Arbeitsablauf überführen.
  • Firmwarebezogenes Incident Management fachlich einordnen und in einen reproduzierbaren Arbeitsablauf überführen.

Didaktische Einordnung

Zwei Tage sind erforderlich, um die Messwerte fachlich korrekt zu interpretieren, konkrete Härtungsmaßnahmen auf Referenzsystemen umzusetzen und die Veränderungen anschließend erneut zu messen. Pro Seminartag sind ungefähr sechs Unterrichtsstunden mit zusätzlichen Pausen vorgesehen. Die Dauer entspricht dem ausgewählten TYPO3-Seminartemplate.

Seminarinhalte

1. Host Security ID und Sicherheitsattribute

Die Host Security ID fasst messbare Plattformattribute zusammen und macht Konfigurations- oder Firmwaredefizite sichtbar.

  1. Sicherheitsattribute des Systems erfassen und nach Plattform, Firmware, Kernel und Laufzeit einordnen.
  2. Bestandene, fehlgeschlagene, nicht unterstützte und zur Laufzeit beeinträchtigte Prüfungen unterscheiden.
  3. Die HSI-Stufe nicht isoliert, sondern zusammen mit Gerätemodell, Firmwarestand und Einsatzprofil bewerten.
  4. Abweichungen auf konkrete BIOS-, UEFI-, TPM-, DMA- oder Kernelmaßnahmen zurückführen.
  5. Eine wiederholbare HSI-Prüfung vor und nach Änderungen in den Härtungsprozess integrieren.

2. TPM, PCR-Messungen und Plattformzustand

TPM-bezogene Attribute und PCR-Messungen werden genutzt, um Bootzustand und Änderungen nachvollziehbar zu bewerten.

  1. TPM-Version, Bereitstellungsstatus und relevante HSI-Attribute erfassen.
  2. PCR-Werte und Ereignisprotokoll als Messkette statt als einzelne Zahlen interpretieren.
  3. Geplante Firmware- oder Secure-Boot-Änderungen auf Schlüsselbindung und Festplattenentsperrung prüfen.
  4. Vor Wartungsarbeiten Wiederherstellungsschlüssel und organisatorische Freigaben sicherstellen.
  5. Nach der Änderung Messzustand, Entsperrverhalten und Abweichungen dokumentieren.

3. BIOS-Einstellungen und Best Known Configuration

Firmwareeinstellungen werden inventarisiert, auf Sollwerte abgebildet und kontrolliert geändert, ohne gerätespezifische Abhängigkeiten zu übergehen.

  1. Verfügbare BIOS-Einstellungen mit Datentyp, aktuellem Wert, möglichen Werten und Schreibschutz erfassen.
  2. Sicherheits- und Betriebsanforderungen in ein versioniertes Sollwertprofil überführen.
  3. Abhängigkeiten, Neustartpflicht und herstellerspezifische Benennungen vor Änderungen prüfen.
  4. Änderungen zunächst auf Referenzhardware anwenden und den Zielwert nach dem Neustart verifizieren.
  5. Abweichungen, nicht unterstützte Werte und genehmigte Ausnahmen in einer Best Known Configuration dokumentieren.

4. Secure Boot, db, dbx, KEK und Zertifikatswechsel

Aktualisierungen der UEFI-Vertrauensdatenbanken werden als sicherheitskritische Eingriffe in die Bootkette geplant.

  1. Platform Key, Key Exchange Keys, erlaubte Signaturen in db und gesperrte Signaturen in dbx funktional unterscheiden.
  2. Aktuellen Zertifikatsbestand, Secure-Boot-Status und Kompatibilität der eingesetzten Bootmedien erfassen.
  3. Reihenfolge und Abhängigkeiten von KEK-, db- und dbx-Aktualisierungen vor der Freigabe prüfen.
  4. Pilotgeräte mit Wiederherstellungsmedium und dokumentiertem Rückweg aktualisieren.
  5. Bootfähigkeit, Secure-Boot-Status und HSI-Attribute nach jedem Änderungsschritt verifizieren.

5. Bedrohungsmodell für Firmwareaktualisierungen

Firmwareversorgung wird als Lieferkette betrachtet, in der Manipulation, Fehlzuordnung, Rollback und Betriebsunterbrechung beherrscht werden müssen.

  1. Schutzobjekte wie Firmwarepayload, Metadaten, Signaturschlüssel, Geräteidentität und Freigabestatus bestimmen.
  2. Angriffsflächen von Erstellung, Upload, Verteilung, Installation und Rückmeldung erfassen.
  3. Kontrollen für Signaturprüfung, Versionsgrenzen, Rollen, Vier-Augen-Freigabe und Protokollierung zuordnen.
  4. Fehlerszenarien einschließlich falscher GUID, fehlerhafter Metadaten und unterbrochener Aktualisierung bewerten.
  5. Restrisiken, Notfallmaßnahmen und Verantwortlichkeiten in einem Firmware-Sicherheitskonzept festhalten.

6. Historie, Berichte und Nachweisführung

Die lokale Updatehistorie und standardisierte Berichte bilden die Grundlage für Fehleranalyse, Audit und Flottensteuerung.

  1. Updatehistorie mit Zeit, Gerät, Ausgangs- und Zielversion sowie Ergebnis erfassen.
  2. Fehlerzustände und Benutzeranforderungen mit Journal- und Daemonmeldungen korrelieren.
  3. Berichtsfunktionen entsprechend Datenschutz- und Unternehmensvorgaben konfigurieren.
  4. Erfolgsquote, Fehlerklassen, Wiederholungen und offene Aktivierungen als Kennzahlen auswerten.
  5. Nachweise für Wartungsfenster, Freigabeentscheidung und erfolgreiche Nachkontrolle archivieren.

7. Firmwarebezogenes Incident Management

Fehlerhafte oder sicherheitskritische Firmware erfordert einen eigenen Reaktionsablauf, der Betrieb, Herstellerkontakt und Flottenmaßnahmen verbindet.

  1. Auslöser für einen Firmwarevorfall anhand von Fehlerraten, Sicherheitsmeldungen und Geräteausfällen definieren.
  2. Betroffene Geräte, Firmwareversionen, GUIDs, Standorte und Freigabestufen schnell eingrenzen.
  3. Weitere Verteilung stoppen und sichere Zwischenmaßnahmen für bereits betroffene Systeme festlegen.
  4. Diagnosedaten reproduzierbar sichern und technische Eskalation mit klarer Fehlerbeschreibung vorbereiten.
  5. Freigabe einer korrigierten Version, Wiederanlauf und Abschlusskontrolle nachvollziehbar steuern.

Praxisarbeiten

  1. Praxisfall „Host Security ID und Sicherheitsattribute“ bearbeiten und als Ergebnis eine wiederholbare HSI-Prüfung vor und nach Änderungen in den Härtungsprozess integrieren.
  2. Praxisfall „BIOS-Einstellungen und Best Known Configuration“ bearbeiten und als Ergebnis abweichungen, nicht unterstützte Werte und genehmigte Ausnahmen in einer Best Known Configuration dokumentieren.
  3. Praxisfall „Secure Boot, db, dbx, KEK und Zertifikatswechsel“ bearbeiten und als Ergebnis bootfähigkeit, Secure-Boot-Status und HSI-Attribute nach jedem Änderungsschritt verifizieren.
  4. Praxisfall „Bedrohungsmodell für Firmwareaktualisierungen“ bearbeiten und als Ergebnis restrisiken, Notfallmaßnahmen und Verantwortlichkeiten in einem Firmware-Sicherheitskonzept festhalten.
  5. Praxisfall „Firmwarebezogenes Incident Management“ bearbeiten und als Ergebnis freigabe einer korrigierten Version, Wiederanlauf und Abschlusskontrolle nachvollziehbar steuern.

Arbeitsumgebung

UEFI-fähige Referenzsysteme mit dokumentiertem Wiederherstellungsweg; keine produktive Hardware für Erstversuche. Alle Übungen werden mit dokumentiertem Ausgangszustand, eindeutigen Prüfkriterien und einer abschließenden technischen Kontrolle durchgeführt.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: IT-Sicherheitsadministration, Linux-Systemadministration, Plattformverantwortliche, Security Engineering und technische Revision.
Voraussetzungen: Linux-Administrationskenntnisse sowie Grundlagen zu UEFI, Secure Boot, TPM und organisatorischen Sicherheitskontrollen.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System, strukturierte Schritt-für-Schritt-Arbeitsaufträge
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Luxemburg 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Ulm 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Bremen 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Darmstadt 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Konstanz 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Leipzig 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben