Seminar Wazuh Container- und Kubernetes-Sicherheit

Beschreibung

Die Überwachung wird schichtweise für Host, Laufzeit, Control Plane und Workload aufgebaut. Kurzlebige Objekte, wechselnde IDs und hohe Ereignisraten werden von Beginn an im Daten- und Betriebsmodell berücksichtigt.

Die Praxis verbindet Docker-Ereignisse, Kubernetes-Auditdaten, Agentenmetadaten und Dateiänderungen. Erkennungen werden mit Namespace-, Workload- und Identitätskontext getestet, bevor Reaktionsoptionen bewertet werden.

Zielgruppe

Kubernetes-Administration, Containerplattformbetrieb, DevSecOps, Security Engineering, SOC und Wazuh-Administration

Voraussetzungen

Linux-, Container- und Kubernetes-Grundkenntnisse sowie Verständnis von Namespaces, Rollen, Logs und Workloads

Lernziele

  • Schutzobjekte und Datenquellen je Containerschicht modellieren
  • Docker- und Kubernetes-Telemetrie sicher erfassen
  • Agentenmodelle für Knoten und Workloads auswählen
  • Audit- und FIM-Daten zu Erkennungsszenarien verbinden
  • Dynamik, Datenvolumen und Reaktionsrisiken betreiben

Inhaltsübersicht

  1. Container- und Kubernetes-Bedrohungsmodell erstellen
  2. Docker-Hosts und Containerereignisse überwachen
  3. Agentenmodell für Kubernetes umsetzen
  4. Kubernetes-Auditdaten erfassen und auswerten
  5. Datei- und Konfigurationsänderungen in Containerumgebungen überwachen
  6. Erkennungs- und Reaktionsabläufe für Container entwickeln
  7. Containerüberwachung im Betrieb stabilisieren

Seminarinhalte

1. Container- und Kubernetes-Bedrohungsmodell erstellen

Control Plane, Worker, Laufzeit, Images, Workloads und Lieferkette als getrennte Schutzobjekte betrachten.

  1. Clusterrollen, Namespaces, Knoten, Registries und administrative Zugänge inventarisieren.
  2. Bedrohungen für Identität, Privilegien, Secrets, Netzwerk und Persistenz priorisieren.
  3. Datenquellen pro Schicht und erwartete Erkennungen zuordnen.
  4. Grenzen kurzlebiger Workloads und fehlender Hostsicht dokumentieren.
  5. Ein Abdeckungsmodell mit Verantwortlichkeiten erstellen.

2. Docker-Hosts und Containerereignisse überwachen

Host-, Laufzeit- und Containerdaten so erfassen, dass Start, Stopp, Imagewechsel und privilegierte Aktionen sichtbar werden.

  1. Agentenposition und Zugriff auf Laufzeitinformationen sicher festlegen.
  2. Docker-Ereignisse und relevante Protokolle aktivieren.
  3. Testcontainer mit kontrollierten Zustandsänderungen ausführen.
  4. Container-ID, Image, Name, Aktion und Hostbezug im Ereignis prüfen.
  5. Zugriffsrechte und Datenvolumen auf das erforderliche Maß begrenzen.

3. Agentenmodell für Kubernetes umsetzen

Knoten- und Workloadüberwachung mit DaemonSet-, Sidecar- oder Hostansätzen passend zur Umgebung planen.

  1. Benötigte Sicht auf Host, Namespace, Pod und Anwendung festlegen.
  2. Agentenkonfiguration über sichere Kubernetes-Ressourcen bereitstellen.
  3. Gruppen, Labels und Metadaten für die Zuordnung vorbereiten.
  4. Rollout zunächst in einem Testnamespace und auf ausgewählten Knoten durchführen.
  5. Neustart, Skalierung und Entfernung von Pods auf korrekte Zuordnung prüfen.

4. Kubernetes-Auditdaten erfassen und auswerten

API-Server-Aktivitäten für administrative und sicherheitsrelevante Änderungen nutzbar machen.

  1. Audit-Ziele und benötigte Stufen für Authentisierung, Autorisierung und Ressourcenänderungen festlegen.
  2. Audit-Policy und Transportweg mit kontrolliertem Datenvolumen konfigurieren.
  3. Testaktionen für Rollenbindung, Secret-Zugriff und Pod-Erstellung durchführen.
  4. Benutzer, Verb, Ressource, Namespace, Entscheidung und Quelladresse prüfen.
  5. Rauschquellen über eng begrenzte Policy- und Regeltuningmaßnahmen reduzieren.

5. Datei- und Konfigurationsänderungen in Containerumgebungen überwachen

Persistente Konfiguration, Hostpfade und kritische Workloadbereiche mit geeigneter FIM-Strategie abdecken.

  1. Überwachbare und kurzlebige Pfade voneinander trennen.
  2. Kritische Host-, Manifest-, Zertifikats- und Laufzeitkonfigurationen auswählen.
  3. Echtzeit- oder periodische Prüfung nach Änderungsrate und Last festlegen.
  4. Kontrolländerungen durchführen und Objektbezug sowie Zeitstempel prüfen.
  5. Containerneustarts und Imagewechsel von unerwarteten Dateiänderungen unterscheiden.

6. Erkennungs- und Reaktionsabläufe für Container entwickeln

Verdächtige Laufzeit- und Clusteraktivitäten mit kontrollierter Eindämmung verbinden.

  1. Szenarien wie privilegierter Container, ungewöhnliche Shell und unzulässige Rollenbindung priorisieren.
  2. Ereignisse aus Audit, Laufzeit, Host und Anwendung korrelieren.
  3. Regeln mit Namespace-, Workload- und Identitätskontext testen.
  4. Reaktionsoptionen von Ticket über Isolierung bis zur Skalierung auf null bewerten.
  5. Jede automatische Aktion mit Schutzgrenzen, Freigabe und Rückweg versehen.

7. Containerüberwachung im Betrieb stabilisieren

Dynamik, Metadatenänderungen und hohe Ereignisraten dauerhaft beherrschbar machen.

  1. Abdeckung für Cluster, Knoten und Namespaces regelmäßig inventarisieren.
  2. Verwaiste Agenten, wechselnde IDs und fehlende Labels erkennen.
  3. Datenvolumen nach Quelle und Namespace messen und Kapazitätsgrenzen überwachen.
  4. Upgrade- und Wartungsfenster mit Monitoringunterdrückungen abstimmen.
  5. Runbooks für fehlende Auditdaten, Laufzeitzugriff und Agentenausfall pflegen.

Praxislabor

  1. Einen Testcluster mit Knoten-, Namespace- und Workloadinventar modellieren.
  2. Docker- und Kubernetes-Auditereignisse anbinden und mit Kontrollaktionen prüfen.
  3. Ein Agentenmodell in einem Testnamespace bereitstellen und Metadatenzuordnung validieren.
  4. Eine kritische Rollenbindung und einen privilegierten Container als Erkennungsszenario testen.
  5. Runbooks für fehlende Auditdaten, verwaiste Agenten und hohe Ereignisrate erstellen.

Betriebliche Qualitätssicherung

  • Minimierte Zugriffe auf Runtime- und Clusterdaten
  • Testabdeckung für kurzlebige Workloads und Neustarts
  • Schutzgrenzen vor automatischer Reaktion
  • Abdeckungs- und Volumenkennzahlen pro Cluster und Namespace

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Kubernetes-Administration, Containerplattformbetrieb, DevSecOps, Security Engineering, SOC und Wazuh-Administration
Voraussetzungen: Linux-, Container- und Kubernetes-Grundkenntnisse sowie Verständnis von Namespaces, Rollen, Logs und Workloads
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Leipzig 3 Tage
Hamm 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Luxemburg 3 Tage
Hannover 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Madgeburg 3 Tage
Regensburg 3 Tage
Jena 3 Tage
Trier 3 Tage
München 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Ulm 3 Tage
Münster 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Berlin 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Bremen 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Konstanz 3 Tage
Freiburg 3 Tage
Potsdam 3 Tage
Flensburg 3 Tage
Leipzig 3 Tage
Hamm 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Luxemburg 3 Tage
Hannover 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben