Verschlüsselung und Authentifizierung bilden zentrale Schutzschichten vieler Infrastruktur- und Webdienste. Veraltete Protokolle, schwache Cipher Suites, fehlerhafte Zertifikatsketten und bekannte TLS-Angriffe können den Transport schwächen. Schwache oder voreingestellte Kennwörter gefährden hingegen den direkten Zugriff auf Dienste und Anwendungen.
Das Seminar kombiniert beide Themen, weil TLS- und Zugangsdienste häufig auf denselben Hosts und alternativen Ports geprüft werden. Passwort-Audits werden ausschließlich mit freigegebenen Konten, abgestimmten Lockout-Regeln und konservativen Raten durchgeführt.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte mit schrittweisen Arbeitsabläufen
- Praxisübungen im autorisierten Labor
- Methodik und Arbeitsweise
Zielsetzung
Ziel ist ein sicher begrenzter Prüfprozess für verschlüsselte Dienste und Zugangsdaten mit klaren Härtungsmaßnahmen.
- SSL/TLS-Dienste auf Standard- und Alternativports erfassen.
- Protokolle, Cipher Suites, Zertifikate und bekannte Schwachstellen bewerten.
- Unterstützte Authentifizierungsdienste und Webformulare erkennen.
- Dictionary- und Password-Spray-Tests mit Lockout-Schutz konfigurieren.
- Befunde priorisieren, härten und gezielt re-testen.
Zielgruppe
- Pentester und Network Security Consultants
- Netzwerk-, System- und Security-Administratoren
- Security Engineers und Vulnerability-Management-Teams
- Compliance- und Infrastrukturverantwortliche
Voraussetzungen
- Grundkenntnisse zu TCP/IP, Ports, TLS und Public-Key-Infrastrukturen
- Verständnis von Kennwortrichtlinien, Kontosperren und MFA
- Kenntnisse typischer Netzwerk- und Webauthentifizierungsdienste
- Verbindliche Autorisierung für sämtliche Testziele; aktive Prüfungen ausschließlich im bereitgestellten Labor oder in ausdrücklich freigegebenen Umgebungen.
Seminarinhalte
1. Ziele und Betriebsgrenzen festlegen
- Schritt 1: Hosts, Dienste, Ports, Zertifikatsnamen und verantwortliche Betreiber erfassen.
- Schritt 2: Kritische Systeme, Lockout-Richtlinien, Testkonten und Monitoring abstimmen.
- Schritt 3: TLS- und Passwortprüfungen zeitlich sowie technisch voneinander trennen.
- Schritt 4: Stop-Kriterien für Last, Sperren und unerwartete Dienstreaktionen definieren.
2. SSL/TLS-Dienste entdecken
- Schritt 1: Light-Modus für Port 443 oder passende Custom-Portlisten auswählen.
- Schritt 2: Alternative TLS-Dienste wie Mail, Remotezugriff und Verwaltungsports berücksichtigen.
- Schritt 3: Zertifikats- und Vulnerability-Engine passend zur Fragestellung aktivieren.
- Schritt 4: Deep-Scan über viele Ports nur bei ausreichendem Zeitfenster und bestätigter Freigabe einsetzen.
3. Protokolle und Cipher Suites bewerten
- Schritt 1: Unterstützte SSL- und TLS-Versionen erfassen.
- Schritt 2: Veraltete und moderne Protokolle nach Sicherheits- und Betriebsanforderung einordnen.
- Schritt 3: Akzeptierte Cipher Suites nach Schlüsselaustausch, Verschlüsselung und Integrität bewerten.
- Schritt 4: Kompatibilitätsbedarf und Härtungsziel transparent gegeneinander abwägen.
4. Zertifikate und bekannte TLS-Lücken prüfen
- Schritt 1: Gültigkeit, Hostnamen, Subject Alternative Names und Zertifikatskette kontrollieren.
- Schritt 2: Signaturalgorithmus, Schlüsselgröße und Vertrauensstellung bewerten.
- Schritt 3: Freigegebene Prüfungen auf bekannte TLS-Schwachstellen ausführen.
- Schritt 4: Scannergebnis mit realer Serverkonfiguration und vorgeschalteten Komponenten abgleichen.
5. Authentifizierungsdienste erfassen
- Schritt 1: Unterstützte Netzwerkdienste und Webformulare auf freigegebenen Ports identifizieren.
- Schritt 2: Standardzugänge, Testkonten, Benutzerlisten und erwartete Fehlerindikatoren vorbereiten.
- Schritt 3: Kontosperre, Verzögerung, Überwachung und Abbruchweg bestätigen.
- Schritt 4: Besonders riskante Dienste oder Konten aus dem Audit ausschließen.
6. Dictionary und Password Spray konfigurieren
- Schritt 1: Dictionary-Modus nur in isolierten Laboren oder ohne Sperrrisiko einsetzen.
- Schritt 2: Password Spray für produktionsnahe Tests mit wenigen Versuchen und Wartezeiten wählen.
- Schritt 3: Standard- und eigene Wordlists nach Organisation, Technik und Richtlinie begrenzen.
- Schritt 4: Verzögerung, Portauswahl und Standardkennwortprüfung konservativ einstellen.
7. Befunde behandeln und re-testen
- Schritt 1: TLS-Befunde nach Dienst, Exposition und realer Clientnutzung priorisieren.
- Schritt 2: Gefundene Zugangsdaten sofort geschützt behandeln und unnötige Speicherung vermeiden.
- Schritt 3: Protokolle, Cipher, Zertifikate, Kennwörter, MFA und Sperrmechanismen härten.
- Schritt 4: Mit begrenzter Port- und Kontenauswahl gezielte Re-Tests durchführen.
Praxisübungen
- TLS-Light- und Custom-Scan auf Standard- und Alternativports
- Analyse von Protokollen, Cipher Suites und Zertifikatsketten
- Bewertung vorbereiteter Befunde zu bekannten TLS-Schwachstellen
- Erfassung eines Web- und Netzwerk-Authentifizierungsdienstes
- Sicher begrenzter Password-Spray-Test mit eigener Wordlist
- Härtung und fokussierter Re-Test von TLS- und Zugangsbefunden
Methodik und Arbeitsweise
Die Vermittlung kombiniert strukturierte Fachvorträge, Live-Demonstrationen, geführte Schritt-für-Schritt-Übungen und eigenständige Laboraufgaben. Jeder Arbeitsablauf wird mit Scoping, Konfiguration, sicherer Durchführung, Befundprüfung und dokumentiertem Re-Test vollständig durchlaufen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Pentester, Netzwerk- und Security-Administratoren, Security Engineers, Compliance- und Infrastrukturteams |
| Voraussetzungen: | Grundkenntnisse zu TCP/IP, TLS, Zertifikaten und Authentifizierungsdiensten; autorisierte Laborziele und Testkonten |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, geführte Schritt-für-Schritt-Übungen und praktische Übungen im autorisierten Labor |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
