Seminarbeschreibung
Container verändern die Verpackung einer Anwendung, beseitigen aber keine unsicheren Berechtigungen, offenen Schnittstellen oder fehlenden Schutzmaßnahmen. Das Seminar betrachtet die Verantwortung der Entwicklung vom Containerfile bis zur bereitgestellten Workload. Die Abgrenzung zwischen Anwendung, Plattformteam und Clusterbetrieb wird anhand konkreter Entscheidungen sichtbar gemacht.
Eine vorbereitete Anwendung wird schrittweise mit eingeschränkten Rechten, gezielten Netzwerkfreigaben und sicheren Konfigurationen bereitgestellt. Sicherheitsprüfungen begleiten jede Änderung, damit notwendige Funktionen erhalten bleiben. Die Übungen finden in einem vorhandenen Laborcluster statt. Clusterinstallation, umfassender Plattformbetrieb und die Absicherung mehrerer Cloudanbieter sind keine zusätzlichen Lernstrecken innerhalb der drei Tage.
Inhalte im Überblick
- Verantwortung und Angriffsfläche der Workload
- Sichere Images und Laufzeitrechte
- Identitäten, Berechtigungen und Secrets
- Netzwerk, Ingress und Dienstkommunikation
- Konfiguration, Richtlinien und Ressourcen
- Bereitstellung und Überprüfung
Zielgruppe
Entwickler containerisierter Anwendungen, DevOps- und Plattformteams, Softwarearchitekten und technische Security-Verantwortliche.
Voraussetzungen
Praktische Erfahrung mit Container-Images, Kubernetes-Deployments, Services, Namespaces und kubectl. Grundkenntnisse von Linux, Netzwerken und Anwendungsentwicklung.
Seminarinhalte
Verantwortung und Angriffsfläche der Workload
- Anwendung, Container, Orchestrierung und externe Dienste als getrennte Vertrauensbereiche beschreiben.
- Produktionszugriffe, Administrationsendpunkte und Debug-Funktionen inventarisieren.
- Sicherheitsanforderungen zwischen Entwicklungs- und Plattformteam verbindlich zuordnen.
Sichere Images und Laufzeitrechte
- Minimale Images, mehrstufige Builds und feste Artefaktreferenzen einsetzen.
- Nicht privilegierte Prozesse, schreibgeschützte Dateisysteme und reduzierte Linux-Capabilities konfigurieren.
- Imagebefunde bewerten und Funktionen nach Härtungsmaßnahmen durch Regressionstests prüfen.
Identitäten, Berechtigungen und Secrets
- Service Accounts und RBAC auf tatsächlich benötigte API-Zugriffe begrenzen.
- Unnötiges Einbinden von Service-Account-Tokens vermeiden und kurzlebige Identitäten einordnen.
- Secrets ohne Einbau in Images bereitstellen; Base64-Kodierung von Verschlüsselung unterscheiden.
Netzwerk, Ingress und Dienstkommunikation
- Eingehende und ausgehende Verbindungen erfassen und mit NetworkPolicies begrenzen.
- Die Durchsetzung durch ein geeignetes Netzwerk-Plugin praktisch prüfen.
- TLS, Proxy-Vertrauen und Verwaltungszugänge abgestimmt absichern; Health-Endpunkte datenarm gestalten.
Konfiguration, Richtlinien und Ressourcen
- Sicherheitskontexte, Pod-Sicherheitsvorgaben und Richtlinienprüfungen in Deployments berücksichtigen.
- Ressourcenlimits, Zeitlimits und nachvollziehbare Fehlerbehandlung gegen unkontrollierten Verbrauch einsetzen.
- Konfigurationsänderungen versionieren und sicherheitsrelevante Abweichungen erkennen.
Bereitstellung und Überprüfung
- Eine gehärtete Workload mit abgestimmten Freigabekriterien bereitstellen.
- Zugriffstests, Anwendungsprotokolle und Laufzeitbeobachtungen zur Überprüfung zusammenführen.
- Rollbacks, Secret-Wechsel und den Umgang mit einem auffälligen Image im Labor erproben.
Praxisübungen
- Die Ausgangskonfiguration einer Anwendung erfassen und notwendige Verbindungen sowie Dateizugriffe dokumentieren.
- Image und Sicherheitskontext schrittweise härten und die Anwendung nach jeder Änderung testen.
- Dienstberechtigungen und Secrets auf die erforderlichen Funktionen begrenzen.
- NetworkPolicies aktivieren und erlaubte sowie gesperrte Verbindungen nachweisen.
- Eine neue Version ausrollen, einen Konfigurationsfehler erkennen und kontrolliert zurückrollen.
Schulungsumgebung
Vorbereiteter Kubernetes-Laborcluster mit NetworkPolicy-fähigem Netzwerk-Plugin, Registry, Containerwerkzeug, kubectl, Git und Beispielanwendung. Ausreichende Rechte zum Bearbeiten des vorgesehenen Übungs-Namespace sind erforderlich.
Seminarauswahl
Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage, ca. 6 h/Tag, insgesamt ca. 18 Unterrichtsstunden; Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Entwickler containerisierter Anwendungen, DevOps- und Plattformteams, Softwarearchitekten und technische Security-Verantwortliche. |
| Voraussetzungen: | Praktische Erfahrung mit Container-Images, Kubernetes-Deployments, Services, Namespaces und kubectl. Grundkenntnisse von Linux, Netzwerken und Anwendungsentwicklung. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
