Seminar / Training
Die kryptografische Stärke einer Bootkette hängt unmittelbar von Erzeugung, Zugriff, Provisionierung und Austausch der Schlüssel ab. Gleichzeitig können falsch geordnete Option-Byte- oder Product-State-Schritte Geräte unzugänglich machen. Das Seminar entwickelt deshalb einen kontrollierten Prozess von der Schlüsselhierarchie bis zur Produktionsfreigabe.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Methodik
Zielsetzung
- Root-, operative, Geräte-, Verschlüsselungs- und Debugschlüssel zweckgebunden strukturieren
- Trust Anchors, Counter und Schutzkonfiguration sicher in das Zielgerät provisionieren
- Entwicklung, Produktion, Service und Release mit minimalen Schlüsselrechten trennen
- Rotation, Widerruf, Backup, Recovery und Kompromittierung vor Serienstart erproben
Zielgruppe
Product Security, Embedded-Entwicklung, Fertigungs- und Testengineering, DevSecOps, Schlüssel- und HSM-Verantwortliche sowie technische Projektleitung.
Voraussetzungen
Grundkenntnisse in Public-Key-Kryptografie, Secure Boot, STM32-Programmierung und Gerätelebenszyklen. Erfahrung mit Produktions- oder Releaseprozessen ist hilfreich.
Seminarinhalte
- Schritt 1: Schlüsselbedarf inventarisieren
Signatur, Imageverschlüsselung, Gerätekonfiguration, Debug Authentication, Transport und Geräteidentität werden als getrennte Anwendungsfälle erfasst.
- Schritt 2: Schlüsselhierarchie entwerfen
Offline Root, Zwischen- oder operative Schlüssel, Geräteschlüssel und Notfallschlüssel erhalten definierte Gültigkeit, Berechtigungen, Rotation und Aufbewahrung.
- Schritt 3: Trust-Anchor-Format festlegen
Eingebetteter öffentlicher Schlüssel, Hash eines Schlüssels, zertifikatsbasierte Kette oder plattformspezifische Schlüsselreferenz werden nach Speicher und Austauschbedarf ausgewählt.
- Schritt 4: Sicheren Speicher zuordnen
OTP, geschützte Flashbereiche, plattformspezifische Secure-Storage- oder OBK-Mechanismen und externe Secure Elements werden nach Vertraulichkeit, Integrität und Änderbarkeit bewertet.
- Schritt 5: Provisionierungsdatensatz erstellen
Firmware, Trust Anchor, Schlüsseldateien, Option Bytes, Counter, Serieninformationen und Prüfwerte werden versioniert und pro Gerätekonfiguration gebündelt.
- Schritt 6: Programmierfolge definieren
Vorprüfung, Bootcode, Anwendung, Schlüssel, geschützte Daten, Option Bytes, Product State, Neustart und Abschlussverifikation werden in eine sichere Reihenfolge gebracht.
- Schritt 7: Produktionsvertrauen bewerten
Interne vertrauenswürdige Fertigung, externer Auftragsfertiger, HSM-gestützte Lizenzierung und geschützte Firmwareinstallation werden nach Bedrohungsmodell eingeordnet.
- Schritt 8: Zugriffe und Vier-Augen-Prinzip umsetzen
Kein einzelner Arbeitsplatz erhält Quellcode, private Root-Schlüssel, Serienfreigabe und Gerätezugriff zugleich. Freigaben und Ausnahmen werden protokolliert.
- Schritt 9: Geräteverifikation durchführen
Programmierergebnis, Option Bytes, Schlüsselreferenz, Bootstatus, Firmwareversion, Counter, Debugzustand und Testsignatur werden nach der Provisionierung geprüft.
- Schritt 10: Rotation vorbereiten
Bootloader oder Trust-Store akzeptiert kontrolliert neue Schlüssel, während der alte Schlüssel nur für einen definierten Übergang weiter gilt.
- Schritt 11: Widerruf und Kompromittierung behandeln
Verlorene oder missbrauchte Schlüssel, fehlerhafte Produktionspakete und unautorisierte Geräte werden mit Sperrlisten, Counterstrategie, Recovery und Neu-Provisionierung behandelt.
- Schritt 12: Backup und Wiederanlauf testen
HSM-Ausfall, Verlust operativer Schlüssel, beschädigte Konfigurationsdaten und Wiederherstellung eines Signaturdienstes werden ohne Zugriff auf ungeschützte Root-Geheimnisse geprobt.
- Schritt 13: Serienfreigabe dokumentieren
Schlüsselkennungen, Toolversionen, Provisionierungsskript, Prüfmuster, irreversible Schritte, Regression und Serviceberechtigungen werden als kontrollierter Referenzstand festgehalten.
Praxisübungen
- Erstellung einer Schlüssel- und Berechtigungsmatrix
- Entwurf eines versionierten Provisionierungsdatensatzes und einer sicheren Programmierfolge
- Durchführung einer Entwicklungsprovisionierung mit anschließender Geräteverifikation
- Simulation einer Schlüsselrotation und eines kompromittierten operativen Schlüssels
- Review von Regression, Debugöffnung und Wiederanlauf bei Produktionsstörungen
Methodik
Schlüsselmaterial wird nur in isolierten Übungsrollen verwendet. Der Schwerpunkt liegt auf nachvollziehbaren Zustandsübergängen, getrennter Verantwortung, vorab prüfbaren Konfigurationsdateien und einer Abschlussverifikation, die nicht dem Programmierprozess selbst vertraut.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Product Security, Embedded-Entwicklung, Fertigungs- und Testengineering, DevSecOps, Schlüssel- und HSM-Verantwortliche sowie technische Projektleitung. |
| Voraussetzungen: | Grundkenntnisse in Public-Key-Kryptografie, Secure Boot, STM32-Programmierung und Gerätelebenszyklen. Erfahrung mit Produktions- oder Releaseprozessen ist hilfreich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Architekturanalyse, Demonstrationen, praktische Übungen am STM32-Zielsystem, Review von Konfigurationen und Testfällen |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
