Das Seminar nutzt Kubernetes-Audit-Ereignisse als Falco-Datenquelle und entwickelt Erkennungen für riskante API-Aufrufe, Identitätsmissbrauch, Privilegienausweitung und Manipulation sicherheitsrelevanter Ressourcen. Der Aufbau verbindet fachliche Einordnung, nachvollziehbare Konfigurationsschritte, kontrollierte Tests und dokumentierte Betriebsentscheidungen.
Inhaltsübersicht
- Zielsetzung
- Lernziele
- Seminarinhalte
- Praxisübungen
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Zielsetzung
Das Seminar schafft einen belastbaren Arbeitsablauf im Themenbereich „Kubernetes Audit und API-Server-Sicherheit“. Jede Änderung wird vorbereitet, schrittweise umgesetzt, technisch geprüft und so dokumentiert, dass sie in Test- und Produktionsumgebungen wiederholbar bleibt.
Lernziele
- Audit-Architektur und Datenfluss fachlich einordnen, praktisch anwenden und mit eindeutigen Prüfpunkten absichern.
- Audit-Policy planen fachlich einordnen, praktisch anwenden und mit eindeutigen Prüfpunkten absichern.
- k8saudit-Quelle konfigurieren fachlich einordnen, praktisch anwenden und mit eindeutigen Prüfpunkten absichern.
- Erkennungen für API-Missbrauch fachlich einordnen, praktisch anwenden und mit eindeutigen Prüfpunkten absichern.
- Test und Noise Reduction fachlich einordnen, praktisch anwenden und mit eindeutigen Prüfpunkten absichern.
- SOC- und Betriebsintegration fachlich einordnen, praktisch anwenden und mit eindeutigen Prüfpunkten absichern.
Seminarinhalte
1. Audit-Architektur und Datenfluss
- Schritt 1: Audit-Stufen, Request- und Response-Informationen sowie relevante API-Objekte einordnen.
- Schritt 2: Datenweg vom API-Server bis zur Falco-Plugin-Verarbeitung vollständig modellieren.
- Schritt 3: Aufnahmeverzug, Datenverlust und sensible Audit-Inhalte als Betriebsrisiken dokumentieren.
2. Audit-Policy planen
- Schritt 1: Sicherheitsrelevante Ressourcen, Verben, Benutzergruppen und Namespaces priorisieren.
- Schritt 2: Policy-Regeln so staffeln, dass erforderlicher Kontext ohne unnötige Datenmenge entsteht.
- Schritt 3: Policy-Auswirkung durch repräsentative API-Aufrufe und Größenmessung prüfen.
3. k8saudit-Quelle konfigurieren
- Schritt 1: Plugin und Aufnahmeendpunkt mit minimalen Berechtigungen bereitstellen.
- Schritt 2: Konfiguration, Parser und Ereignisfluss anhand definierter Testaufrufe validieren.
- Schritt 3: Fehler bei Format, Erreichbarkeit und Rückstau schrittweise eingrenzen.
4. Erkennungen für API-Missbrauch
- Schritt 1: Regeln für privilegierte Pods, RBAC-Änderungen, Secret-Zugriffe und gefährliche Exec-Aufrufe entwickeln.
- Schritt 2: Systemkomponenten, Controller und genehmigte Automatisierung kontextbezogen abgrenzen.
- Schritt 3: Priorität und Meldung mit Cluster, Benutzer, Ressource, Namespace und Aktion anreichern.
5. Test und Noise Reduction
- Schritt 1: Positiv- und Negativfälle für normale Administration und missbräuchliche Handlungen ausführen.
- Schritt 2: Treffer nach Benutzer, ServiceAccount, Controller, Namespace und Änderungstyp analysieren.
- Schritt 3: Ausnahmen mit engem Scope, Eigentümer und Ablaufdatum kontrolliert umsetzen.
6. SOC- und Betriebsintegration
- Schritt 1: Audit-Meldungen mit Runtime-Ereignissen und Clusteränderungen zeitlich korrelieren.
- Schritt 2: Eskalationsregeln und erste Untersuchungsschritte für kritische API-Aktivitäten festlegen.
- Schritt 3: Gesundheitskontrollen für Audit-Quelle, Plugin und Ereignisrate als Runbook dokumentieren.
Praxisübungen
- Übung 1: Ausgangslage für „Audit-Architektur und Datenfluss“ erfassen, Arbeitsauftrag durchführen, erwartetes Ergebnis prüfen und Abweichungen protokollieren.
- Übung 2: Ausgangslage für „Erkennungen für API-Missbrauch“ erfassen, Arbeitsauftrag durchführen, erwartetes Ergebnis prüfen und Abweichungen protokollieren.
- Übung 3: Ausgangslage für „SOC- und Betriebsintegration“ erfassen, Arbeitsauftrag durchführen, erwartetes Ergebnis prüfen und Abweichungen protokollieren.
- Übung 4: einen integrierten Fall vom vorbereiteten Ausgangszustand bis zur technischen Abnahme durchführen.
Zielgruppe und Voraussetzungen
Zielgruppe: Kubernetes Security, SOC, Plattformbetrieb, Detection Engineering, Clusteradministration und Incident Response.
Voraussetzungen: Sichere Kubernetes-Grundkenntnisse, Verständnis von RBAC und Audit-Logs sowie Falco-Regelgrundlagen.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Arbeitsschritte, Praxisübungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet einen definierten Ausgangszustand, ein erwartetes Ergebnis und einen Prüfpfad. Konfigurationsstände, Messwerte und Entscheidungen werden nachvollziehbar festgehalten.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, 2. Tag: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Kubernetes Security, SOC, Plattformbetrieb, Detection Engineering, Clusteradministration und Incident Response. |
| Voraussetzungen: | Sichere Kubernetes-Grundkenntnisse, Verständnis von RBAC und Audit-Logs sowie Falco-Regelgrundlagen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
