Seminar Keylime – TPM 2.0, EK, AK und Vertrauenskette

Seminar / Training

Überblick

Das Seminar behandelt TPM-Objekte, Geräteidentität und technische Verifikation signierter Quotes. Theorie, Konfiguration und technische Prüfung werden in einem durchgängigen Szenario verbunden, sodass aus einzelnen Funktionen ein nachvollziehbarer Betriebs- oder Sicherheitsprozess entsteht.

Zwei Tage sind erforderlich, da Grundlagen und Konfiguration zunächst belastbar aufgebaut und anschließend mit Vertiefung, negativen Prüffällen, Fehleranalyse und Betriebsübergabe abgesichert werden. Im Mittelpunkt stehen reproduzierbare Arbeitsschritte, positive und negative Testfälle sowie eine dokumentierte technische Abnahme.

Inhaltsübersicht

  1. TPM-Architektur und Hierarchien einordnen
  2. Endorsement Key prüfen
  3. Attestation Key erzeugen und binden
  4. Nonce und Replay-Schutz verstehen
  5. PCRs und Hashbänke untersuchen
  6. Quote technisch verifizieren
  7. Enrollment-Vertrauenskette abbilden
  8. Physisches TPM und vTPM vergleichen
  9. Provisionierungsfehler diagnostizieren
  10. Grenzen und Restvertrauen dokumentieren

Lernziele

  • Tpm-objekte, geräteidentität und technische verifikation signierter quotes fachlich einordnen und für ein konkretes Einsatzszenario planen.
  • TPM-Architektur und Hierarchien einordnen.
  • Endorsement Key prüfen.
  • Attestation Key erzeugen und binden.
  • Nonce und Replay-Schutz verstehen.
  • Positive und negative Prüfergebnisse technisch bewerten, Fehler schichtweise lokalisieren und die Betriebs- oder Freigabeentscheidung dokumentieren.

Seminarinhalte Schritt für Schritt

Schritt 1: TPM-Architektur und Hierarchien einordnen

Persistente und flüchtige Objekte, Hierarchien, Handles, Autorisierungen und Schlüsselattribute werden ihren Sicherheitswirkungen zugeordnet. Der resultierende Sollzustand wird mit einer Kontrollabfrage bestätigt und als Ausgangspunkt für den nächsten Arbeitsschritt festgehalten.

Schritt 2: Endorsement Key prüfen

EK, Algorithmus und gegebenenfalls Zertifikatskette werden ausgelesen und mit der Geräteidentität verbunden. Konfiguration, erwartete Werte und tatsächliches Ergebnis werden versioniert dokumentiert; ein gezielter Negativtest prüft die Wirksamkeit.

Schritt 3: Attestation Key erzeugen und binden

Ein AK wird mit passenden Attributen erzeugt; seine TPM-Bindung und Rolle als Quote-Signaturschlüssel werden nachgewiesen. Die Umsetzung erfolgt in einer Laborumgebung und wird anhand von Statusdaten, Dienstprotokollen und einem reproduzierbaren Prüffall abgenommen.

Schritt 4: Nonce und Replay-Schutz verstehen

Eine frische Challenge wird in die Quote einbezogen und gegen wiederholte oder manipulierte Antworten getestet. Fehlerbilder werden nicht pauschal behoben, sondern der verursachenden Identitäts-, Netzwerk-, Policy-, TPM- oder Betriebsschicht zugeordnet.

Schritt 5: PCRs und Hashbänke untersuchen

Registerwerte, Auswahlmasken, Hashalgorithmen und Extend-Operationen werden praktisch ausgelesen und verglichen. Der resultierende Sollzustand wird mit einer Kontrollabfrage bestätigt und als Ausgangspunkt für den nächsten Arbeitsschritt festgehalten.

Schritt 6: Quote technisch verifizieren

AK-Signatur, Nonce, PCR-Selektion und PCR-Digest werden in der korrekten Reihenfolge geprüft. Konfiguration, erwartete Werte und tatsächliches Ergebnis werden versioniert dokumentiert; ein gezielter Negativtest prüft die Wirksamkeit.

Schritt 7: Enrollment-Vertrauenskette abbilden

Die Nutzung von EK, AK und Identitätsdaten durch Registrar und Verifier wird als vollständige, überprüfbare Kette dokumentiert. Die Umsetzung erfolgt in einer Laborumgebung und wird anhand von Statusdaten, Dienstprotokollen und einem reproduzierbaren Prüffall abgenommen.

Schritt 8: Physisches TPM und vTPM vergleichen

Hardwarebindung, Hypervisorvertrauen, Snapshot, Migration und Schlüsselzugriff werden risikobasiert bewertet. Fehlerbilder werden nicht pauschal behoben, sondern der verursachenden Identitäts-, Netzwerk-, Policy-, TPM- oder Betriebsschicht zugeordnet.

Schritt 9: Provisionierungsfehler diagnostizieren

TPM-Reset, geänderte Besitzverhältnisse, fehlende Berechtigung, falscher Algorithmus und inkonsistente AK-Daten werden simuliert. Der resultierende Sollzustand wird mit einer Kontrollabfrage bestätigt und als Ausgangspunkt für den nächsten Arbeitsschritt festgehalten.

Schritt 10: Grenzen und Restvertrauen dokumentieren

Physische Angriffe, kompromittierte Referenzen, Hypervisorrisiken und nachgelagerte Secret-Nutzung werden als verbleibende Risiken festgehalten. Konfiguration, erwartete Werte und tatsächliches Ergebnis werden versioniert dokumentiert; ein gezielter Negativtest prüft die Wirksamkeit.

Praxisübungen

  • TPM-Fähigkeiten, EK, Zertifikat und Hashbänke auslesen.
  • AK erzeugen und TPM-Bindung prüfen.
  • Quote mit frischer Nonce erzeugen und verifizieren.
  • Fehlerhafte Quote oder geänderte PCR-Selektion diagnostizieren.
  • Risikoanalyse für physisches TPM und vTPM erstellen.

Einordnung in den Lernpfad

Frühe technische Vertiefung nach dem Architekturseminar. Grundlage für IDevID, PCR-Monitoring, Measured Boot und Sicherheitsarchitektur.

Fachbereichsleitung / Trainerleitung / Ansprechpersonen

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, 2. Tag: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Security und Platform Engineering, Linux-Administration, Hardware- und Virtualisierungsarchitektur, PKI-Verantwortliche und Keylime-Administration.
Voraussetzungen: Linux- und Kryptografiegrundlagen. Das Keylime-Architekturseminar wird empfohlen.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Hamburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Dresden 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Trier 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Ulm 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Wuppertal 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben