Seminar Keylime – Sicherheitsarchitektur, Threat Model und Hardening

Seminar / Training

Überblick

Das Seminar behandelt Bedrohungsmodell, Restvertrauen und priorisierte Härtung der gesamten Attestierungsplattform. Theorie, Konfiguration und technische Prüfung werden in einem durchgängigen Szenario verbunden, sodass aus einzelnen Funktionen ein nachvollziehbarer Betriebs- oder Sicherheitsprozess entsteht.

Zwei Tage sind erforderlich, da Grundlagen und Konfiguration zunächst belastbar aufgebaut und anschließend mit Vertiefung, negativen Prüffällen, Fehleranalyse und Betriebsübergabe abgesichert werden. Im Mittelpunkt stehen reproduzierbare Arbeitsschritte, positive und negative Testfälle sowie eine dokumentierte technische Abnahme.

Inhaltsübersicht

  1. Schutzobjekte und Sicherheitsziele definieren
  2. Angreifer und Vertrauensgrenzen modellieren
  3. TPM- und Virtualisierungsannahmen prüfen
  4. PKI und mTLS härten
  5. Netzwerk und Dienstexposition begrenzen
  6. Konten, Dateien und Secrets schützen
  7. Datenbank und Policy-Lieferkette absichern
  8. Softwarelieferkette und Updates kontrollieren
  9. Erkennung und Reaktion gestalten
  10. Hardening-Baseline mit Negativtests prüfen

Lernziele

  • Bedrohungsmodell, restvertrauen und priorisierte härtung der gesamten attestierungsplattform fachlich einordnen und für ein konkretes Einsatzszenario planen.
  • Schutzobjekte und Sicherheitsziele definieren.
  • Angreifer und Vertrauensgrenzen modellieren.
  • TPM- und Virtualisierungsannahmen prüfen.
  • PKI und mTLS härten.
  • Positive und negative Prüfergebnisse technisch bewerten, Fehler schichtweise lokalisieren und die Betriebs- oder Freigabeentscheidung dokumentieren.

Seminarinhalte Schritt für Schritt

Schritt 1: Schutzobjekte und Sicherheitsziele definieren

Geräteidentität, Attestierungsentscheidung, Policies, Schlüssel, Datenbank und Reaktionskanäle werden nach Vertraulichkeit, Integrität und Verfügbarkeit bewertet. Der resultierende Sollzustand wird mit einer Kontrollabfrage bestätigt und als Ausgangspunkt für den nächsten Arbeitsschritt festgehalten.

Schritt 2: Angreifer und Vertrauensgrenzen modellieren

Lokaler Root-Angreifer, Netzwerkangriff, kompromittierter Dienst, gestohlener Schlüssel, Lieferkettenangriff und physischer Zugriff werden unterschieden. Konfiguration, erwartete Werte und tatsächliches Ergebnis werden versioniert dokumentiert; ein gezielter Negativtest prüft die Wirksamkeit.

Schritt 3: TPM- und Virtualisierungsannahmen prüfen

Physisches TPM, vTPM, Hypervisorvertrauen, Geräteübergabe und Reset-Szenarien werden mit ihren verbleibenden Risiken bewertet. Die Umsetzung erfolgt in einer Laborumgebung und wird anhand von Statusdaten, Dienstprotokollen und einem reproduzierbaren Prüffall abgenommen.

Schritt 4: PKI und mTLS härten

Getrennte Zertifikatsprofile, minimale Vertrauensanker, Schlüsselrechte, Laufzeiten, Rotation, Widerruf und Rollen werden festgelegt. Fehlerbilder werden nicht pauschal behoben, sondern der verursachenden Identitäts-, Netzwerk-, Policy-, TPM- oder Betriebsschicht zugeordnet.

Schritt 5: Netzwerk und Dienstexposition begrenzen

Kommunikationsrichtungen, Ports, Verwaltungssegmente, Rate Limits und Timeouts werden auf das erforderliche Minimum reduziert. Der resultierende Sollzustand wird mit einer Kontrollabfrage bestätigt und als Ausgangspunkt für den nächsten Arbeitsschritt festgehalten.

Schritt 6: Konten, Dateien und Secrets schützen

Dedizierte Dienstkonten, Systemdiensthärtung, Dateirechte, Secret-Management und temporäre Daten werden geprüft. Konfiguration, erwartete Werte und tatsächliches Ergebnis werden versioniert dokumentiert; ein gezielter Negativtest prüft die Wirksamkeit.

Schritt 7: Datenbank und Policy-Lieferkette absichern

Datenbankkonten, verschlüsselte Verbindungen, Backupschutz, signierte Policies und kontrollierte Referenzsysteme werden verbunden. Die Umsetzung erfolgt in einer Laborumgebung und wird anhand von Statusdaten, Dienstprotokollen und einem reproduzierbaren Prüffall abgenommen.

Schritt 8: Softwarelieferkette und Updates kontrollieren

Paket- oder Imageprüfung, Abhängigkeiten, Testumgebung, gestufter Rollout und Rollback werden als Patchprozess umgesetzt. Fehlerbilder werden nicht pauschal behoben, sondern der verursachenden Identitäts-, Netzwerk-, Policy-, TPM- oder Betriebsschicht zugeordnet.

Schritt 9: Erkennung und Reaktion gestalten

Logs, Attestierungsfehler, Zertifikatsereignisse und Administrationsoperationen werden zentral überwacht und mit Runbooks verknüpft. Der resultierende Sollzustand wird mit einer Kontrollabfrage bestätigt und als Ausgangspunkt für den nächsten Arbeitsschritt festgehalten.

Schritt 10: Hardening-Baseline mit Negativtests prüfen

Jede Maßnahme erhält Sollwert, Prüfkommando, Verantwortlichkeit und Test; zentrale Schutzmechanismen müssen absichtlich unzulässige Zugriffe blockieren. Konfiguration, erwartete Werte und tatsächliches Ergebnis werden versioniert dokumentiert; ein gezielter Negativtest prüft die Wirksamkeit.

Praxisübungen

  • Threat Model und Datenflussdiagramm für eine Referenztopologie erstellen.
  • Angriffspfade für gestohlenes Zertifikat und kompromittierten Agenten bewerten.
  • Hardening-Check für Dienste, Schlüssel, Netzwerk und Datenbank durchführen.
  • Priorisierte Baseline mit technischen Nachweisen erstellen.

Einordnung in den Lernpfad

Nach Architektur, TPM und Authentifizierung. Vor Produktionsfreigabe und automatisierter Revocation empfohlen.

Fachbereichsleitung / Trainerleitung / Ansprechpersonen

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, 2. Tag: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Security Architecture, Plattform- und Linux-Härtung, technische Revision, Incident Response und Keylime-Betrieb.
Voraussetzungen: Gute Kenntnisse der Keylime-Architektur, von Linux-Sicherheit, TLS/PKI und grundlegenden TPM-Konzepten.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Ulm 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Bremen 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben