Seminar / Training
Der Komplettkurs fasst die Inhalte der Einzelseminare in einem fünftägigen, durchgängigen Lernpfad zusammen. Er richtet sich an erfahrene technische Teams, die innerhalb einer Woche eine gemeinsame Arbeitsgrundlage für Architektur, Betrieb, Policy Engineering, Integration, Security Operations und Runtime Enforcement schaffen müssen.
Die Breite erfordert einen hohen Arbeitsrhythmus. Jedes Themenfeld wird praktisch bearbeitet, jedoch stärker verdichtet als im jeweiligen Spezialseminar. Der Kurs endet mit einem integrierten End-to-End-Szenario von Installation und Ereignisgewinnung bis zu Detection, kontrollierter Reaktion, Monitoring und Rollback.
Inhaltsverzeichnis
- Lernziele
- Seminarinhalte
- Schritt 1: Zielarchitektur und Sicherheitsfragen festlegen
- Schritt 2: eBPF- und Tetragon-Architektur verstehen
- Schritt 3: Kubernetes-Bereitstellung mit Helm planen
- Schritt 4: Standalone-Betrieb auf Linux aufbauen
- Schritt 5: Ereignisse und Prozessmodell analysieren
- Schritt 6: TracingPolicy-Grundstruktur entwickeln
- Schritt 7: Selektoren, Listen und Tags beherrschen
- Schritt 8: Fortgeschrittene Hook-Punkte einordnen
- Schritt 9: Prozess- und Privilegienmonitoring umsetzen
- Schritt 10: Datei- und Integritätsüberwachung entwickeln
- Schritt 11: Netzwerkbeobachtung und Egress-Kontrolle entwickeln
- Schritt 12: Kubernetes Identity-Aware Policies erstellen
- Schritt 13: Security Profiles und Härtung ableiten
- Schritt 14: Policy Engineering mit GitOps aufbauen
- Schritt 15: Monitoring und Performance etablieren
- Schritt 16: Logging-, SIEM- und OpenTelemetry-Pipeline integrieren
- Schritt 17: gRPC-Integration einordnen und prototypisieren
- Schritt 18: Security Operations und Threat Hunting durchführen
- Schritt 19: Runtime Enforcement sicher aktivieren
- Schritt 20: Upgrade und Troubleshooting beherrschen
- Schritt 21: Integriertes End-to-End-Szenario abnehmen
- Praxisübungen
- Zielgruppe
- Voraussetzungen
Lernziele
- Tetragon end-to-end architektonisch, betrieblich und sicherheitstechnisch einordnen
- Kubernetes- und Standalone-Bereitstellungen planen und validieren
- Prozess-, Datei-, Netzwerk-, Privilegien- und Workload-Policies entwickeln
- Ereignisse per CLI, Logging, OpenTelemetry und gRPC integrieren
- Monitoring, GitOps, Security Operations und Enforcement zu einem Betriebsmodell verbinden
Seminarinhalte
Schritt 1: Zielarchitektur und Sicherheitsfragen festlegen
Einsatzumfang, Schutzobjekte, Datenverbraucher, Verantwortlichkeiten und Betriebsgrenzen werden definiert.
- Sicherheitsfragen werden in beobachtbare Signale und messbare Akzeptanzkriterien übersetzt.
- Beobachtung und Durchsetzung erhalten getrennte Risikostufen.
Schritt 2: eBPF- und Tetragon-Architektur verstehen
Kernel-Hooks, eBPF-Programme, Maps, Sensoren, Prozesskontext und Ereignisexport werden verbunden.
- Hook-Arten werden nach Stabilität, Datenzugriff und Wirkung eingeordnet.
- Eine Referenzarchitektur für Cluster und Hosts wird erstellt.
Schritt 3: Kubernetes-Bereitstellung mit Helm planen
Kernel- und Clusteranforderungen, Rechte, Scheduling, Ressourcen und Helm-Werte werden geprüft.
- Agent, Operator, Knotenabdeckung und erste Basispolicy werden validiert.
- Pilotierung, Rollback und Betriebsübergabe werden vorbereitet.
Schritt 4: Standalone-Betrieb auf Linux aufbauen
Paket-, Container- und systemd-Modelle werden verglichen und praktisch eingerichtet.
- Dateien, Rechte, Konfiguration, Export und Dienststart werden abgesichert.
- Host- und Containerereignisse werden eindeutig unterschieden.
Schritt 5: Ereignisse und Prozessmodell analysieren
Exec, Exit, Elternprozesse, Benutzer, Capabilities, Container und Workloads werden gelesen.
- Tetra CLI filtert Live-Daten nach Scope und Sicherheitsfrage.
- Eine Prozesskette wird als reproduzierbare Timeline dokumentiert.
Schritt 6: TracingPolicy-Grundstruktur entwickeln
Metadaten, Scope, Hook, Argumente, Rückgabewerte, Selektoren und Aktionen werden schrittweise aufgebaut.
- Policy-Status, Sensorladung und Fehlerdiagnose werden geprüft.
- Positiv- und Negativtests begrenzen die Reichweite.
Schritt 7: Selektoren, Listen und Tags beherrschen
Binärdateien, Argumente, Identitäten, Namespaces und Kubernetes-Metadaten werden kombiniert.
- Wiederverwendbare Listen und Tags strukturieren das Regelwerk.
- Selektivität und Performance werden gemessen.
Schritt 8: Fortgeschrittene Hook-Punkte einordnen
kprobes, Tracepoints, fentry, LSM, uprobes und USDT werden anhand konkreter Fälle verglichen.
- Argumenttypen und Kompatibilitätsrisiken werden geprüft.
- Ein Kernel- und ein User-Space-Signal werden korreliert.
Schritt 9: Prozess- und Privilegienmonitoring umsetzen
Prozessherkunft, Benutzerwechsel, Gruppen und Capabilities werden überwacht.
- Administrative Werkzeuge und legitime Ausnahmen werden eng begrenzt.
- Ein Eskalationssignal erhält Risiko- und Kontextbewertung.
Schritt 10: Datei- und Integritätsüberwachung entwickeln
Sensible Pfade, Schreibzugriffe, Ausführung und Prozesskontext werden verbunden.
- Host- und Containerpfade werden korrekt zugeordnet.
- Eine Integritätsregel wird mit Wartungsausnahme getestet.
Schritt 11: Netzwerkbeobachtung und Egress-Kontrolle entwickeln
Sockets, Ziele, Ports, Protokolle, DNS und Workload-Kontext werden ausgewertet.
- Eine Baseline trennt Normalverhalten von Abweichungen.
- Eine Egress-Regel wird zunächst beobachtend und anschließend in einer Pilotzone getestet.
Schritt 12: Kubernetes Identity-Aware Policies erstellen
Namespace, Workload, Pod, Container, Labels und Service-Kontext werden in den Scope aufgenommen.
- Clusterweite und namespaced Regeln werden organisatorisch getrennt.
- Runtime-Hooks und kurzlebige Workloads werden einbezogen.
Schritt 13: Security Profiles und Härtung ableiten
Prozesse, Capabilities, Dateien und Netzwerkverhalten werden zu einem Profil verdichtet.
- Überflüssige Privilegien und unerwartete Abweichungen werden identifiziert.
- Härtungsmaßnahmen werden mit Regressionstests abgesichert.
Schritt 14: Policy Engineering mit GitOps aufbauen
Repository, Namensregeln, Listen, Tests, Reviews und Freigaben werden definiert.
- Schema-, Funktions-, Negativ- und Enforcement-Tests werden in eine Pipeline eingebunden.
- Gestufter Rollout und Driftkontrolle werden umgesetzt.
Schritt 15: Monitoring und Performance etablieren
Gesundheit, Knotenabdeckung, Ereignisrate, Fehler, Ressourcen und BPF-Statistiken werden überwacht.
- Breite Policies und langsame Exportpfade werden erkannt.
- Dashboards, Warnungen und Performance-Runbooks werden erstellt.
Schritt 16: Logging-, SIEM- und OpenTelemetry-Pipeline integrieren
Ereignisse werden normalisiert, angereichert, gefiltert und geroutet.
- Rückstau, Verlust, Dubletten, Kardinalität und Datenschutz werden behandelt.
- Ein End-to-End-Test verfolgt ein Ereignis bis zur zentralen Suche.
Schritt 17: gRPC-Integration einordnen und prototypisieren
Streaming, Filter, Zustandsabfragen, TLS und robuste Wiederverbindung werden umgesetzt.
- Ein kleiner Client verarbeitet ausgewählte Ereignisse.
- Monitoring und Fehlerpfade machen die Integration betriebsfähig.
Schritt 18: Security Operations und Threat Hunting durchführen
Detection Cases, Triage-Felder und Hunting-Hypothesen werden definiert.
- Tetra- und zentrale Abfragen rekonstruieren eine mehrstufige Timeline.
- Evidenz, Scope und Reaktionsentscheidung werden dokumentiert.
Schritt 19: Runtime Enforcement sicher aktivieren
Baselines, Policy-Modi, Aktionen, Ausnahmen und Break-Glass werden geprüft.
- Pilotdurchsetzung besitzt Abbruchkriterien und Rollback.
- Anwendungswirkung und Wiederherstellung werden nachgewiesen.
Schritt 20: Upgrade und Troubleshooting beherrschen
Vorprüfung, Pilotupgrade, Rollback und Nachkontrolle werden geplant.
- Fehlende Ereignisse, Policy-Ladefehler, hohe Last und Exportstau werden methodisch eingegrenzt.
- Runbooks sichern den wiederholbaren Betrieb.
Schritt 21: Integriertes End-to-End-Szenario abnehmen
Eine Anwendung wird installiert, beobachtet, profiliert und mit Policies abgesichert.
- Ereignisse gelangen in CLI und zentrale Pipeline, ein Vorfall wird analysiert und kontrolliert reagiert.
- Monitoring, Rollback und Betriebsübergabe schließen den Gesamtprozess ab.
Praxisübungen
- Kubernetes- und Standalone-Referenzumgebung mit Abnahmekriterien planen
- Prozess-, Datei-, Netzwerk-, Privilegien- und Identity-Aware-Policies entwickeln
- Policy-Repository mit Tests, Review und gestuftem Rollout aufbauen
- Ereignisse über CLI, zentrale Pipeline und gRPC auswerten
- Monitoring- und Performanceanalyse für ein realistisches Lastbild durchführen
- Threat-Hunting- und Incident-Response-Szenario mit kontrolliertem Enforcement abschließen
Zielgruppe
Erfahrene Plattform-, Security-, DevOps- und SRE-Teams, technische Architekten, SOC Engineering sowie Verantwortliche für eine Tetragon-Einführung.
Voraussetzungen
Sichere Linux- und Kubernetes-Kenntnisse, Erfahrung mit YAML, Versionsverwaltung und Sicherheitsbetrieb; hohe Bereitschaft zu praktischen Übungen.
Fachbereichsleitung / Trainerleitung / Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Erfahrene Plattform-, Security-, DevOps- und SRE-Teams, technische Architekten, SOC Engineering sowie Verantwortliche für eine Tetragon-Einführung. |
| Voraussetzungen: | Sichere Linux- und Kubernetes-Kenntnisse, Erfahrung mit YAML, Versionsverwaltung und Sicherheitsbetrieb; hohe Bereitschaft zu praktischen Übungen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Ausführliche Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
