Seminar Incident Response: Cloud und Kubernetes

Cloud-Ressourcen und Container können sich während einer Untersuchung verändern oder vollständig verschwinden. Das Seminar entwickelt dafür eine Arbeitsweise, die Identitäten, Steuerungsebene und Workloads gemeinsam erfasst. AWS dient als konkrete Cloud-Referenzplattform; Kubernetes wird in einem vorbereiteten Cluster praktisch untersucht. Die methodischen Grundsätze werden für andere Cloud-Umgebungen eingeordnet.

Vier Seminartage ermöglichen zwei zusammenhängende Praxisfälle: Ein kompromittierter Cloud-Zugang wird anhand von Audit- und Ressourceninformationen untersucht. Ein verdächtiger Kubernetes-Workload wird mit API-Auditdaten, Laufzeitinformationen und Berechtigungen in Beziehung gesetzt. Vor Löschung oder Neuverteilung von Ressourcen werden Sicherung, Vertrauensgrenzen und die mögliche erneute Bereitstellung durch Controller berücksichtigt.

Lernziele

  • Vorfallrelevante Cloud- und Clusterdaten frühzeitig identifizieren und sichern.
  • IAM-Identitäten, Rollen und temporäre Zugänge in einer Untersuchung zuordnen.
  • Cloud-API-Aktivitäten von Betriebssystem- und Anwendungsereignissen unterscheiden.
  • Kubernetes-Spuren unter Berücksichtigung kurzlebiger Ressourcen auswerten.
  • Eindämmung und Neuaufbau aus vertrauenswürdigen Konfigurationen planen und prüfen.

Inhaltsverzeichnis

  1. Cloud-Einsatzbereitschaft und Untersuchungsgrenzen
  2. AWS-Identitäten und API-Aktivitäten
  3. Cloud-Artefakte und Instanzsicherung
  4. Eindämmung eines Cloud-Vorfalls
  5. Kubernetes-Daten und kurzlebige Ressourcen
  6. Workload-, RBAC- und Tokenanalyse
  7. Containment und vertrauenswürdiger Neuaufbau
  8. Verbundener Cloud- und Clusterfall

Seminarinhalte

Cloud-Einsatzbereitschaft und Untersuchungsgrenzen

  • Kunden- und Providerzuständigkeiten sowie verfügbare Untersuchungsebenen zuordnen.
  • Notfallzugang, Protokollablage und getrennte Beweismittelspeicherung vorbereiten.
  • Vorhandene CloudTrail-Ereignisse, Datenereignisse und Aufbewahrungsgrenzen prüfen.

AWS-Identitäten und API-Aktivitäten

  • Zugriffsschlüssel, Rollenübernahmen und temporäre Sitzungen zeitlich korrelieren.
  • Verdächtige IAM- und Ressourcenkonfigurationsänderungen untersuchen.
  • Neue Ressourcen und zusätzliche Zugriffswege als mögliche Folgebetroffenheit prüfen.

Cloud-Artefakte und Instanzsicherung

  • Instanzkontext, Netzkonfiguration und Datenträgerzustand dokumentieren.
  • Snapshots als Datenträgerzustand sichern und von flüchtigen Daten unterscheiden.
  • Kopien, Berechtigungen und Integritätskontrollen in einer getrennten Fallablage verwalten.

Eindämmung eines Cloud-Vorfalls

  • Identitäts- und Netzwerkmaßnahmen unter Berücksichtigung aktiver Sitzungen abstimmen.
  • Ressourcenisolation mit Analysezugang und Betriebsabhängigkeiten vereinbaren.
  • Wirksamkeit prüfen und betroffene Ressourcen aus freigegebenen Vorlagen neu bereitstellen.

Kubernetes-Daten und kurzlebige Ressourcen

  • Pods, Nodes, Controller und Namespaces einem Vorfall zuordnen.
  • API-Audit, Containerprotokolle und Laufzeitinformationen gemeinsam sichern.
  • Nicht erhobene Auditdaten und bereits entfernte Ressourcen als Sichtlücken berücksichtigen.

Workload-, RBAC- und Tokenanalyse

  • Verdächtige Workload-Spezifikationen und privilegierte Ausführungskontexte prüfen.
  • Service Accounts, Rollenbindungen und Secret-Zugriffe untersuchen.
  • Cloud-Identitäten von Workloads und Clusterberechtigungen in Beziehung setzen.

Containment und vertrauenswürdiger Neuaufbau

  • Netzbeschränkungen, Berechtigungsentzug und Workload-Unterbrechung aufeinander abstimmen.
  • Controller-Reaktionen, Neuverteilung und Node-Betroffenheit berücksichtigen.
  • Images, Konfigurationen und betroffene Geheimnisse vor Wiederbereitstellung überprüfen.

Verbundener Cloud- und Clusterfall

  • Cloud- und Clusterereignisse zu einer gemeinsamen Zeitachse zusammenführen.
  • Maßnahmen mit betroffenen Rollen und Ressourcen im Labor überprüfen.
  • Befund, verbleibende Unsicherheit und Freigabekriterien dokumentieren.

Praxisübungen

Praxisfall: Missbrauch einer Cloud-Identität mit auffälliger Aktivität in einem Kubernetes-Workload

  1. Auditabdeckung und Untersuchungsrechte in Cloud und Cluster prüfen.
  2. Verdächtige Rollen- und API-Aktivitäten eingrenzen und den Ressourcenkontext sichern.
  3. Datenträger- und Workload-Artefakte vor verändernden Maßnahmen dokumentiert erfassen.
  4. Identitäts-, RBAC- und Netzwerkmaßnahmen abstimmen und im Labor kontrollieren.
  5. Ressourcen aus geprüften Vorlagen wiederbereitstellen und einen gemeinsamen Befund erstellen.

Schulungsumgebung

Isoliertes AWS-Schulungskonto, ein vorbereiteter Kubernetes-Cluster und gesicherte Beispieldatensätze. Für Firmenseminare werden Konto, Berechtigungen, Kostenrahmen und Clusterzugang vorab mit dem Auftraggeber abgestimmt; zusätzliche Cloud-Anbieter sind keine parallelen Praxisplattformen.

Passendes Intensivseminar

Der Schwerpunkt wird auch gebündelt angeboten: Incident Response Intensiv: Cloud, Kubernetes und Microsoft 365.

Seminardetails

Dauer: 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.396 zzgl. MwSt.
Inhaus: € 6.800 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Cloud-Administratoren, Kubernetes-Plattformteams, DevSecOps-Teams und erfahrene Incident Responder
Voraussetzungen: Praktische AWS-Grundkenntnisse zu IAM, EC2 und Protokollierung; sichere Kubernetes-Nutzung mit kubectl, RBAC und Workloads; Grundlagen der Incident Response
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Fallarbeit, Übungen und gemeinsame Überprüfung
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Sankt Gallen 4 Tage
Basel 4 Tage
Winterthur 4 Tage
Zürich 4 Tage
Stream live 4 Tage
Stream gespeichert 4 Tage
Luzern 4 Tage
Bern 4 Tage
Inhaus / Firmenseminar 4 Tage
Inhaus / Firmenseminar 4 Tage
Sankt Gallen 4 Tage
Basel 4 Tage
Winterthur 4 Tage
Zürich 4 Tage
Stream live 4 Tage
Stream gespeichert 4 Tage
Luzern 4 Tage
Bern 4 Tage
Luzern 4 Tage
Bern 4 Tage
Inhaus / Firmenseminar 4 Tage
Sankt Gallen 4 Tage
Basel 4 Tage
Winterthur 4 Tage
Zürich 4 Tage
Stream live 4 Tage
Stream gespeichert 4 Tage
Stream gespeichert 4 Tage
Luzern 4 Tage
Bern 4 Tage
Inhaus / Firmenseminar 4 Tage
Sankt Gallen 4 Tage
Basel 4 Tage
Winterthur 4 Tage
Zürich 4 Tage
Stream live 4 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben