Speicherverschlüsselung allein beweist nicht, welche Hardware, Firmware und Software einen Workload ausführt. Remote Attestation liefert prüfbare Evidence über den Plattform- und Workload-Zustand. Erst die Verbindung mit Policies, Workload-Identität und Schlüsselmanagement macht daraus eine wirksame Zugangskontrolle für vertrauliche Daten und Dienste.
Seminarprofil
Das dreitägige Fachseminar konzentriert sich auf das Vertrauensprotokoll zwischen Attester, Verifier, Relying Party und Schlüssel- beziehungsweise Ressourcendienst. Die zusätzliche Zeit ist für aktuelle Standardbausteine, zusammengesetzte CPU-, Geräte- und GPU-Nachweise, belastbare Referenzwertdienste sowie durchgängige Secret-Release-Labore erforderlich.
Zielgruppe
Das Seminar richtet sich an Fachkräfte, die Attestation-Dienste, Key Broker, KMS-/HSM-Anbindungen oder Zero-Trust-Zugänge für Confidential VMs, Enclaves, Container und GPU-Workloads entwerfen und betreiben.
Seminarinhalte
Rollen und Artefakte
- Attester, Verifier, Relying Party, Verifier Owner und Endorser
- Evidence, Endorsements, Referenzwerte, Appraisal Policy und Attestation Result
- RATS-Architektur, Entity Attestation Token, Conceptual Message Wrapper und EAT Measured Component als gemeinsames Vokabular
- Abgrenzung veröffentlichter Standards von herstellerspezifischen Profilen und noch nicht stabilen Erweiterungen
- Herstellerberichte für AMD SEV-SNP, Intel TDX, Nitro Enclaves, NitroTPM, IBM Secure Execution, Arm CCA und GPUs
Verifikation
- Zertifikats- und Vertrauenskette, Signaturprüfung und Plattformauthentizität
- Messwerte, TCB-Version, Debug-Status, Sicherheitsmerkmale und Workload-Daten
- Nonce, Frische, Replay-Schutz und Bindung an eine Sitzung
- Lokale, entfernte und unabhängige Verifier sowie verschachtelte und zusammengesetzte Evidence
- CPU-, GPU- und Geräte-Nachweise, Schlüsselbindung und konsistente Bewertung durch mehrere Verifier
Policies und Referenzwerte
- Referenzwertgewinnung aus reproduzierbaren Builds und freigegebenen Images
- Appraisal Policies für Plattformzustand und Ressourcen-Policies für Datenzugriff
- Reference Value Provider Service, Hersteller-Endorsements und kontrollierte Referenzwertversorgung
- Versionswechsel, TCB Recovery, Toleranzen, Ablauf, Widerruf und sichere Aktualisierung
- Policy-as-Code, Tests, Vier-Augen-Freigabe und Auditierbarkeit
Schlüssel- und Secret-Freigabe
- KMS, HSM, Key Broker Service und externe Secret Stores
- Envelope Encryption, Sealing und Bindung von Schlüsseln an Messwerte und Identitäten
- Kurzlebige Zertifikate, Attested TLS und Schlüsselvereinbarung
- Trennung von Plattform-, Daten-, Workload- und Betreiberrollen
Zero Trust und Lebenszyklus
- Attestation als Signal für Workload-Identität und Zugriffsentscheidung
- Kontinuierliche beziehungsweise ereignisbezogene Re-Attestation
- Sperrung nach TCB-, Policy- oder Incident-Ereignissen
- Fehleranalyse bei Zertifikatsketten, Messwerten, Zeit, Firmware und Policy
Praktische Übungen
- Attestation Evidence dekodieren und sicherheitsrelevante Claims bewerten
- EAT-, Measured-Component- und Message-Wrapper-Strukturen einem Verifikationsablauf zuordnen
- Nonce-basierte Frischeprüfung und Bindung an einen Sitzungsschlüssel nachvollziehen
- Zusammengesetzte CPU- und GPU- beziehungsweise Geräte-Evidence konsistent auswerten
- Appraisal- und Ressourcen-Policy für eine vertrauliche Workload erstellen
- Secret Release aus KMS, HSM oder Key Broker an ein positives Attestation Result binden
- Workload-Zertifikat für Attested TLS ausstellen und prüfen
- TCB- oder Referenzwertwechsel mit kontrollierter Übergangsregel behandeln
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 Std./Tag, Beginn am 1. Tag: 10:00 Uhr, an weiteren Tagen: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security Architects, PKI-/KMS-/HSM-Verantwortliche, Cloud- und Plattform-Engineers, Entwickler sicherer Dienste, DevSecOps-Teams |
| Voraussetzungen: | Grundkenntnisse in Kryptografie, PKI, TLS, IAM, Linux und Confidential-Computing-Grundlagen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, angeleitete praktische Übungen und technische Fallstudien |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
