Seminar / Training
Planung eindeutiger Geräteidentitäten und geschützter Vertrauensanker als Basis für Authentisierung, Attestierung und Lebenszyklussteuerung.
Die Inhalte verbinden Architekturentscheidungen, nachvollziehbare Konfiguration und praktische Übungen. Jeder Arbeitsschritt wird zunächst an einer Referenzumgebung vorbereitet, anschließend kontrolliert ausgeführt und zuletzt mit einem Soll-Ist-Vergleich geprüft.
Inhaltsübersicht
- Plattformauftrag und Sicherheitsziele
- Hardware Root of Trust und Vertrauensanker
- Eindeutige Geräteidentitäten und Vertrauensbeziehungen
- Secure-Element-Anbindung und geschützte Schlüsseloperationen
- Credential Bootstrap und Erstaktivierung
- PKI-Architektur, Zertifizierungsstellen und Vertrauensketten
- Remote Attestation und Zustandsbewertung
- Lebenszyklus von der Integration bis zur Außerbetriebnahme
Zielsetzung
Nach dem Seminar können Hardwareoptionen bewertet, Identitäts- und Schlüsselzustände modelliert, Bootstrap-Verfahren entworfen und typische Kompromittierungs- oder Austauschfälle sicher behandelt werden.
Zielgruppe
Embedded-Architekten, Hardware- und Firmwareentwickler, Security Engineers, PKI-Verantwortliche und technische Produktmanager.
Voraussetzungen
Grundverständnis von asymmetrischer Kryptografie, Embedded-Hardware und Zertifikatsketten.
Seminarinhalte
1. Plattformauftrag und Sicherheitsziele
Zu Beginn wird der fachliche Auftrag in überprüfbare Sicherheits- und Betriebsziele übersetzt.
- Schritt 1: Geschäftsprozess, Gerätetypen, Kommunikationswege und Schutzbedarf vollständig erfassen.
- Schritt 2: Vertrauensgrenzen zwischen Fertigung, Gerät, Plattform, Cloud-Dienst und Betreiber kennzeichnen.
- Schritt 3: Sicherheitsziele für Identität, Integrität, Vertraulichkeit, Autorisierung und Aktualisierbarkeit priorisieren.
- Schritt 4: Messbare Abnahmekriterien sowie Zuständigkeiten für Einführung und Regelbetrieb festlegen.
2. Hardware Root of Trust und Vertrauensanker
Der Vertrauensanker bestimmt, wie sicher Identität, Schlüssel und kryptografische Operationen auf dem Gerät geschützt sind.
- Schritt 1: Angriffsmodell, physische Exposition und erforderliches Schutzniveau je Geräteklasse bestimmen.
- Schritt 2: Secure-Element-, integrierte und softwarebasierte Optionen nach Schlüsselschutz, Kosten und Integrationsaufwand vergleichen.
- Schritt 3: Schlüsselentstehung, Speicherung, Nutzung und Sperrung als geschlossene Vertrauenskette modellieren.
- Schritt 4: Fehlerfälle wie Austausch, Manipulation und Verlust des Vertrauensankers mit Wiederanlaufverfahren absichern.
3. Eindeutige Geräteidentitäten und Vertrauensbeziehungen
Eine eindeutige, nicht beliebig kopierbare Identität bildet den Ausgangspunkt für jede sichere Gerätekommunikation.
- Schritt 1: Identitätsarten für Gerät, Produkt, Mandant, Anwendung und Betreiber voneinander abgrenzen.
- Schritt 2: Eindeutigkeit, Herkunft und Bindung einer Geräteidentität an den Vertrauensanker überprüfen.
- Schritt 3: Identität mit Geräteprofil, Eigentümer, Betriebsstatus und zulässigen Diensten verknüpfen.
- Schritt 4: Duplikate, ungültige Zuordnungen und kompromittierte Identitäten erkennen und kontrolliert behandeln.
4. Secure-Element-Anbindung und geschützte Schlüsseloperationen
Schlüsselmaterial bleibt im geschützten Baustein, während die Firmware nur klar definierte Operationen anfordert.
- Schritt 1: Kommunikationsschnittstelle, Bibliothek, Speicherzonen und zulässige Befehle des Bausteins erfassen.
- Schritt 2: Schlüsselobjekte, Zertifikate und Metadaten einem eindeutigen Provisionierungsplan zuordnen.
- Schritt 3: Signatur, Schlüsselaustausch und Authentisierung ohne Export sensibler Schlüssel implementieren.
- Schritt 4: Sperren, Austausch, Produktionsfehler und Wiederanlauf mit Testmustern und Diagnosewerten prüfen.
5. Credential Bootstrap und Erstaktivierung
Der Bootstrap-Prozess stellt sicher, dass ein Gerät erstmals vertrauenswürdig in die vorgesehene Umgebung aufgenommen wird.
- Schritt 1: Ausgangszustand des Geräts und bereits vorhandene Herstellungsinformationen eindeutig feststellen.
- Schritt 2: Erstidentität, Aktivierungsberechtigung und Zielmandant nach einem freigegebenen Verfahren zuordnen.
- Schritt 3: Erste geschützte Verbindung aufbauen und die Identität gegen den erwarteten Vertrauensanker prüfen.
- Schritt 4: Bootstrap-Berechtigungen nach erfolgreicher Aktivierung einschränken und den Vorgang revisionsfähig protokollieren.
6. PKI-Architektur, Zertifizierungsstellen und Vertrauensketten
Die Public-Key-Infrastruktur wird an Geräteklassen, Betriebsdauer und organisatorische Zuständigkeiten angepasst.
- Schritt 1: Vertrauensdomänen, Root- und Zwischeninstanzen sowie zulässige Zertifikatsketten festlegen.
- Schritt 2: Zertifikatsprofile für Geräte, Dienste, Signatur und gegenseitige Authentisierung definieren.
- Schritt 3: Schlüsselaufbewahrung, Freigaben und Trennung kritischer Rollen in das Betriebsmodell integrieren.
- Schritt 4: Kettenprüfung, Laufzeiten und Fehlerfälle mit repräsentativen Testzertifikaten validieren.
7. Remote Attestation und Zustandsbewertung
Remote Attestation verbindet die Identität des Geräts mit einer prüfbaren Aussage über seinen aktuellen Zustand.
- Schritt 1: Zu attestierende Komponenten, Messwerte, Referenzstände und zulässige Abweichungen bestimmen.
- Schritt 2: Attestierungsanforderung, kryptografischen Nachweis und Auswertung an die Geräteidentität binden.
- Schritt 3: Normal-, veraltete und manipulierte Zustände mit vorbereiteten Referenzfällen prüfen.
- Schritt 4: Reaktion auf Abweichungen von Warnung über Isolation bis zur kontrollierten Wiederherstellung festlegen.
8. Lebenszyklus von der Integration bis zur Außerbetriebnahme
Alle Sicherheitsfunktionen werden in einen durchgängigen Geräte- und Berechtigungslebenszyklus eingeordnet.
- Schritt 1: Phasen für Integration, Produktion, Aktivierung, Verbindung, Betrieb, Aktualisierung, Eigentumswechsel und Stilllegung definieren.
- Schritt 2: Je Phase erforderliche Identitäten, Schlüssel, Zertifikate, Richtlinien und Nachweise zuordnen.
- Schritt 3: Statuswechsel, Ausnahmen und zulässige Rücksprünge als kontrolliertes Zustandsmodell beschreiben.
- Schritt 4: Übergaben zwischen Entwicklung, Fertigung, Betreiber, Service und Endkunde mit eindeutigen Verantwortlichkeiten absichern.
Praxisübungen
- Bedrohungsmodell und Schutzniveau für drei Geräteklassen erstellen.
- Secure-Element- und alternative Vertrauensanker anhand fester Kriterien vergleichen.
- Identitätsbindung und Credential Bootstrap als Zustandsfolge modellieren.
- Attestierungsnachweis an eine eindeutige Geräteidentität koppeln.
- Austausch, Manipulation und Verlust des Vertrauensankers als Fehlerfall durchspielen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, 2. Tag: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Embedded-Architektur, Hardware, Firmware, Security und PKI |
| Voraussetzungen: | Grundwissen zu Kryptografie, Embedded-Hardware und Zertifikaten |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, angeleitete Konfiguration, praktische Übungen am System, Fallstudien |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
