Einordnung: Das Seminar behandelt Runtime-Schutz für ressourcenarme oder ältere Linux-Geräte, bei denen moderne eBPF-Anforderungen nicht erfüllt werden. Fanotify- und Netlink-basierte Überwachung, statische Bereitstellung, minimale Capabilities, deklarative Richtlinien, Prozesskontext, Performance und ein kontrollierter Flottenbetrieb stehen im Mittelpunkt.
Inhaltsübersicht
- Legacy-Flotte technisch segmentieren
- Kernel- und Systemvoraussetzungen prüfen
- Agent minimal bereitstellen
- Dateizugriffe mit Fanotify kontrollieren
- Prozessstarts mit Netlink überwachen
- Deklarative Richtlinien entwickeln
- Forensik und Plattformanbindung
- Performance, Rollout und Koexistenz
Zielgruppe
Betreiber und Entwickler langlebiger Embedded-Linux-Produkte, OT- und Geräteadministration, Product Security, Plattformteams und Verantwortliche für Altgeräteflotten.
Lernziele
- Eignung und Grenzen von Runtime Lite für ältere Linux-Plattformen beurteilen.
- Erforderliche Kerneloptionen, Capabilities und Betriebsbedingungen prüfen.
- Dateizugriffe und Prozessstarts mit deklarativen Richtlinien kontrollieren.
- Alarme anhand vollständiger Prozesshierarchien untersuchen.
- Rollout, Ressourcenverbrauch und Migration in heterogenen Flotten planen.
Seminarinhalte
Legacy-Flotte technisch segmentieren
- Schritt 1: Architektur, Kernelversion, RAM, Speicher, Updatefähigkeit und Netzwerkanbindung erfassen.
- Schritt 2: Geräte mit moderner eBPF-Eignung von echten Legacy-Zielen trennen.
- Schritt 3: Sicherheitskritikalität und verbleibende Einsatzdauer für die Priorisierung berücksichtigen.
Kernel- und Systemvoraussetzungen prüfen
- Schritt 1: Fanotify-, Connector- und Prozessereignis-Unterstützung in der Kernelkonfiguration verifizieren.
- Schritt 2: Dateisysteme, Init-System, verfügbare Capabilities und eingeschränkte Benutzerkonten prüfen.
- Schritt 3: Technische Grenzen und notwendige Kompensationsmaßnahmen dokumentieren.
Agent minimal bereitstellen
- Schritt 1: Statische Binärdatei, Konfiguration und Dienststart ohne zusätzliche Laufzeitabhängigkeiten einrichten.
- Schritt 2: CAP_SYS_ADMIN und CAP_KILL gezielt zuweisen und Root-Ausführung vermeiden.
- Schritt 3: Dateirechte, Protokollpfade und sichere Standardwerte für Produktionsgeräte festlegen.
Dateizugriffe mit Fanotify kontrollieren
- Schritt 1: Schutzwürdige Dateien und erlaubte Prozesse präzise bestimmen.
- Schritt 2: Synchrones Erlauben oder Verweigern anhand enger Bedingungen konfigurieren.
- Schritt 3: Auswirkung auf legitime Dienste und zeitkritische Zugriffe messen und nachjustieren.
Prozessstarts mit Netlink überwachen
- Schritt 1: Ausführungsereignisse und Prozessargumente für verdächtige Werkzeuge oder Pfade auswerten.
- Schritt 2: Reaktive Prozessbeendigung mit realistischen Zeitfenstern und Sicherheitszielen einordnen.
- Schritt 3: Eltern-Kind-Beziehungen für Malware-, Debugger- und Exploit-Szenarien nutzen.
Deklarative Richtlinien entwickeln
- Schritt 1: Trigger, Aktion, Schweregrad, Kategorie und Bedingung strukturiert formulieren.
- Schritt 2: Regeln für Ausführung aus temporären Verzeichnissen, Schlüsselzugriff und ungewöhnliche Prozessketten erstellen.
- Schritt 3: Positive und negative Tests durchführen und Ausnahmen eng begrenzen.
Forensik und Plattformanbindung
- Schritt 1: Vollständige Prozesshierarchien bis zum Systemstartprozess interpretieren.
- Schritt 2: Einstiegspunkt, Ausführungskette und betroffene Ressource aus einem Alarm rekonstruieren.
- Schritt 3: Alarmübermittlung, Zwischenspeicherung und optionale SIEM-Weiterleitung für schwache Verbindungen planen.
Performance, Rollout und Koexistenz
- Schritt 1: Speicher, CPU, I/O und Startverhalten vor und nach Aktivierung vergleichen.
- Schritt 2: Pilotgruppen, Richtlinienprofile und Rückfalloptionen für Altgeräte definieren.
- Schritt 3: Koexistenz von Runtime Lite, modernem Runtime Agent und anderen Agenten in einer gemischten Flotte planen.
Praxisübungen
- Ein älteres Linux-Laborsystem wird auf Kernelvoraussetzungen geprüft und mit minimalen Capabilities vorbereitet.
- Richtlinien für Dateischutz, temporäre Ausführung und verdächtige Prozessketten werden umgesetzt.
- Ein simuliertes Ereignis wird anhand der Prozesshierarchie forensisch rekonstruiert.
- Ressourcenmessung und gestufter Legacy-Flottenrollout werden ausgearbeitet.
Arbeitsweise
Systemprüfung, schlanke Agentenbereitstellung, Richtlinienlabore und Forensikübungen sind auf typische Altgerätebedingungen zugeschnitten.
Voraussetzungen
Gute Linux-Administrationskenntnisse und Erfahrung mit älteren Embedded-Systemen. Grundkenntnisse zu Prozessen, Dateirechten und Kernelkonfigurationen werden vorausgesetzt.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Legacy Embedded Linux, OT- und Gerätebetrieb, Product Security und Plattformteams |
| Voraussetzungen: | Gute Linux-Kenntnisse und Erfahrung mit älteren Embedded-Systemen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
