Cloud-Ressourcen und Container können sich während einer Untersuchung verändern oder vollständig verschwinden. Das Seminar entwickelt dafür eine Arbeitsweise, die Identitäten, Steuerungsebene und Workloads gemeinsam erfasst. AWS dient als konkrete Cloud-Referenzplattform; Kubernetes wird in einem vorbereiteten Cluster praktisch untersucht. Die methodischen Grundsätze werden für andere Cloud-Umgebungen eingeordnet.
Vier Seminartage ermöglichen zwei zusammenhängende Praxisfälle: Ein kompromittierter Cloud-Zugang wird anhand von Audit- und Ressourceninformationen untersucht. Ein verdächtiger Kubernetes-Workload wird mit API-Auditdaten, Laufzeitinformationen und Berechtigungen in Beziehung gesetzt. Vor Löschung oder Neuverteilung von Ressourcen werden Sicherung, Vertrauensgrenzen und die mögliche erneute Bereitstellung durch Controller berücksichtigt.
Lernziele
- Vorfallrelevante Cloud- und Clusterdaten frühzeitig identifizieren und sichern.
- IAM-Identitäten, Rollen und temporäre Zugänge in einer Untersuchung zuordnen.
- Cloud-API-Aktivitäten von Betriebssystem- und Anwendungsereignissen unterscheiden.
- Kubernetes-Spuren unter Berücksichtigung kurzlebiger Ressourcen auswerten.
- Eindämmung und Neuaufbau aus vertrauenswürdigen Konfigurationen planen und prüfen.
Inhaltsverzeichnis
- Cloud-Einsatzbereitschaft und Untersuchungsgrenzen
- AWS-Identitäten und API-Aktivitäten
- Cloud-Artefakte und Instanzsicherung
- Eindämmung eines Cloud-Vorfalls
- Kubernetes-Daten und kurzlebige Ressourcen
- Workload-, RBAC- und Tokenanalyse
- Containment und vertrauenswürdiger Neuaufbau
- Verbundener Cloud- und Clusterfall
Seminarinhalte
Cloud-Einsatzbereitschaft und Untersuchungsgrenzen
- Kunden- und Providerzuständigkeiten sowie verfügbare Untersuchungsebenen zuordnen.
- Notfallzugang, Protokollablage und getrennte Beweismittelspeicherung vorbereiten.
- Vorhandene CloudTrail-Ereignisse, Datenereignisse und Aufbewahrungsgrenzen prüfen.
AWS-Identitäten und API-Aktivitäten
- Zugriffsschlüssel, Rollenübernahmen und temporäre Sitzungen zeitlich korrelieren.
- Verdächtige IAM- und Ressourcenkonfigurationsänderungen untersuchen.
- Neue Ressourcen und zusätzliche Zugriffswege als mögliche Folgebetroffenheit prüfen.
Cloud-Artefakte und Instanzsicherung
- Instanzkontext, Netzkonfiguration und Datenträgerzustand dokumentieren.
- Snapshots als Datenträgerzustand sichern und von flüchtigen Daten unterscheiden.
- Kopien, Berechtigungen und Integritätskontrollen in einer getrennten Fallablage verwalten.
Eindämmung eines Cloud-Vorfalls
- Identitäts- und Netzwerkmaßnahmen unter Berücksichtigung aktiver Sitzungen abstimmen.
- Ressourcenisolation mit Analysezugang und Betriebsabhängigkeiten vereinbaren.
- Wirksamkeit prüfen und betroffene Ressourcen aus freigegebenen Vorlagen neu bereitstellen.
Kubernetes-Daten und kurzlebige Ressourcen
- Pods, Nodes, Controller und Namespaces einem Vorfall zuordnen.
- API-Audit, Containerprotokolle und Laufzeitinformationen gemeinsam sichern.
- Nicht erhobene Auditdaten und bereits entfernte Ressourcen als Sichtlücken berücksichtigen.
Workload-, RBAC- und Tokenanalyse
- Verdächtige Workload-Spezifikationen und privilegierte Ausführungskontexte prüfen.
- Service Accounts, Rollenbindungen und Secret-Zugriffe untersuchen.
- Cloud-Identitäten von Workloads und Clusterberechtigungen in Beziehung setzen.
Containment und vertrauenswürdiger Neuaufbau
- Netzbeschränkungen, Berechtigungsentzug und Workload-Unterbrechung aufeinander abstimmen.
- Controller-Reaktionen, Neuverteilung und Node-Betroffenheit berücksichtigen.
- Images, Konfigurationen und betroffene Geheimnisse vor Wiederbereitstellung überprüfen.
Verbundener Cloud- und Clusterfall
- Cloud- und Clusterereignisse zu einer gemeinsamen Zeitachse zusammenführen.
- Maßnahmen mit betroffenen Rollen und Ressourcen im Labor überprüfen.
- Befund, verbleibende Unsicherheit und Freigabekriterien dokumentieren.
Praxisübungen
Praxisfall: Missbrauch einer Cloud-Identität mit auffälliger Aktivität in einem Kubernetes-Workload
- Auditabdeckung und Untersuchungsrechte in Cloud und Cluster prüfen.
- Verdächtige Rollen- und API-Aktivitäten eingrenzen und den Ressourcenkontext sichern.
- Datenträger- und Workload-Artefakte vor verändernden Maßnahmen dokumentiert erfassen.
- Identitäts-, RBAC- und Netzwerkmaßnahmen abstimmen und im Labor kontrollieren.
- Ressourcen aus geprüften Vorlagen wiederbereitstellen und einen gemeinsamen Befund erstellen.
Schulungsumgebung
Isoliertes AWS-Schulungskonto, ein vorbereiteter Kubernetes-Cluster und gesicherte Beispieldatensätze. Für Firmenseminare werden Konto, Berechtigungen, Kostenrahmen und Clusterzugang vorab mit dem Auftraggeber abgestimmt; zusätzliche Cloud-Anbieter sind keine parallelen Praxisplattformen.
Passendes Intensivseminar
Der Schwerpunkt wird auch gebündelt angeboten: Incident Response Intensiv: Cloud, Kubernetes und Microsoft 365.
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 2.396 zzgl. MwSt. Inhaus: € 6.800 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Cloud-Administratoren, Kubernetes-Plattformteams, DevSecOps-Teams und erfahrene Incident Responder |
| Voraussetzungen: | Praktische AWS-Grundkenntnisse zu IAM, EC2 und Protokollierung; sichere Kubernetes-Nutzung mit kubectl, RBAC und Workloads; Grundlagen der Incident Response |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Fallarbeit, Übungen und gemeinsame Überprüfung |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
