Cloud-Risiken entstehen aus der Kombination von Ressourcen, Identitäten, Netzfreigaben, Diensten und kontinuierlichen Änderungen. Das Seminar zeigt, wie Cloud-Konten kontrolliert angebunden, Assets synchronisiert und technische Befunde in verantwortbare Maßnahmen überführt werden.
AWS, Azure und Google Cloud werden anhand gemeinsamer Kontrollprinzipien und anbieterspezifischer Unterschiede betrachtet. Praktische Übungen verbinden Connector-Berechtigungen, Asset-Zuordnung, Expositionsanalyse, Fehlkonfigurationen und Governance.
Inhaltsübersicht
- Cloud-Landschaft und Verantwortlichkeiten
- Sichere Connector-Berechtigungen
- Asset-Synchronisierung und Exposition
- Konfigurations- und Schwachstellenrisiken
- Remediation und Multi-Cloud-Governance
- Praxis und Übungen
- Arbeitsweise
- Vorkenntnisse und Zielgruppe
Zielsetzung
Cloud-Umgebungen können mit minimal erforderlichen Rechten angebunden, inventarisiert, geprüft und in einen kontinuierlichen Behebungsprozess integriert werden. Befunde werden nach Exposition, Kritikalität, Identitätsbezug und Geschäftskontext priorisiert.
Schrittweise Seminarinhalte
1. Cloud-Landschaft und Verantwortlichkeiten
Schwerpunkt: Konten, Subscriptions, Projekte, Regionen, Ressourcen, Tags, Eigentümer und Shared-Responsibility-Grenzen.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Cloud-Landschaft und Verantwortlichkeiten“ erfassen.
- Relevante Objekte, Rollen und Abhängigkeiten anhand von Konten, Subscriptions, Projekte, Regionen, Ressourcen, Tags, Eigentümer und Shared-Responsibility-Grenzen strukturiert modellieren.
- Eine Multi-Cloud-Landkarte mit Verantwortlichkeiten und Kritikalität erstellen und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
- Vollständigkeit, Eigentum und widersprüchliche Tags mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
- Als Arbeitsergebnis eine konsolidierte Cloud-Scope-Matrix dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Sichere Connector-Berechtigungen
Schwerpunkt: Rollen, Leserechte, Trust-Beziehungen, Service Principals, Schlüssel, Rotation und Trennung der Umgebungen.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Sichere Connector-Berechtigungen“ erfassen.
- Relevante Objekte, Rollen und Abhängigkeiten anhand von Rollen, Leserechte, Trust-Beziehungen, Service Principals, Schlüssel, Rotation und Trennung der Umgebungen strukturiert modellieren.
- Connector-Zugänge nach Least Privilege vorbereiten und dokumentieren und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
- Berechtigungsumfang, Widerruf und Protokollierung mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
- Als Arbeitsergebnis ein geprüftes Connector-Berechtigungsmodell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. Asset-Synchronisierung und Exposition
Schwerpunkt: öffentliche Endpunkte, IP-Adressen, DNS, Load Balancer, virtuelle Maschinen, Dienste und vergessene Ressourcen.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Asset-Synchronisierung und Exposition“ erfassen.
- Relevante Objekte, Rollen und Abhängigkeiten anhand von öffentliche Endpunkte, IP-Adressen, DNS, Load Balancer, virtuelle Maschinen, Dienste und vergessene Ressourcen strukturiert modellieren.
- Synchronisierte Assets mit Cloud-Inventaren abgleichen und Expositionslücken markieren und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
- Duplikate, verwaiste Assets und unerwartete Öffentlichkeit mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
- Als Arbeitsergebnis eine bereinigte Cloud-Angriffsfläche dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. Konfigurations- und Schwachstellenrisiken
Schwerpunkt: Netzfreigaben, Identitäten, Verschlüsselung, Logging, Patchstände, Dienste und Kombinationen mehrerer Befunde.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Konfigurations- und Schwachstellenrisiken“ erfassen.
- Relevante Objekte, Rollen und Abhängigkeiten anhand von Netzfreigaben, Identitäten, Verschlüsselung, Logging, Patchstände, Dienste und Kombinationen mehrerer Befunde strukturiert modellieren.
- Cloud-Befunde technisch einordnen und nach Angriffspfad priorisieren und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
- Ausnutzbarkeit, Reichweite und kompensierende Kontrollen mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
- Als Arbeitsergebnis eine risikobasierte Cloud-Remediation-Liste dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. Remediation und Multi-Cloud-Governance
Schwerpunkt: Infrastructure as Code, Change-Prozess, Ausnahmen, Retest, Kennzahlen und wiederkehrende Reviews.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Remediation und Multi-Cloud-Governance“ erfassen.
- Relevante Objekte, Rollen und Abhängigkeiten anhand von Infrastructure as Code, Change-Prozess, Ausnahmen, Retest, Kennzahlen und wiederkehrende Reviews strukturiert modellieren.
- Eine Korrektur über Code oder kontrollierte Konfiguration bis zum Retest steuern und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
- Drift, Regression und nachhaltige Schließung mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
- Als Arbeitsergebnis ein Multi-Cloud-Betriebs- und Review-Modell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxis und Übungen
- Eine Multi-Cloud-Scope-Matrix für Konten, Subscriptions, Projekte und Eigentümer erstellen.
- Least-Privilege-Anforderungen für Connectoren der drei Cloud-Anbieter vergleichen.
- Synchronisierte Assets gegen ein Beispielinventar prüfen und unbekannte öffentliche Ressourcen untersuchen.
- Cloud-Befunde priorisieren und eine Korrektur mit Retest und Ausnahmeprozess planen.
Arbeitsweise
Fachliche Einordnung, Demonstrationen und angeleitete Laborphasen wechseln sich ab. Jede Übung folgt dem Schema Vorbereitung, kontrollierte Durchführung, technische Prüfung, Dokumentation und betriebliche Standardisierung. Produktive Ziele werden nur innerhalb eines schriftlich freigegebenen Scopes und mit abgestimmten Schutzmaßnahmen geprüft.
Vorkenntnisse und Zielgruppe
Zielgruppe: Cloud Security, Cloud Platform Engineering, DevSecOps, Cloud-Architektur, Vulnerability Management, Security Operations und technische Governance.
Vorkenntnisse: Grundkenntnisse zu mindestens einem der Cloud-Anbieter, Identitäts- und Berechtigungsmodellen, virtuellen Netzwerken, öffentlichen Endpunkten und Cloud-Ressourcen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Cloud Security, Cloud Platform Engineering, DevSecOps, Cloud-Architektur, Vulnerability Management, Security Operations und technische Governance. |
| Voraussetzungen: | Grundkenntnisse zu mindestens einem der Cloud-Anbieter, Identitäts- und Berechtigungsmodellen, virtuellen Netzwerken, öffentlichen Endpunkten und Cloud-Ressourcen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, angeleitete Laborphasen, Fallanalysen und technische Reviews |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
