Seminar / Training
Überblick
Das Seminar behandelt belastbare, abgestufte und idempotente Reaktion auf Vertrauensverletzungen. Theorie, Konfiguration und technische Prüfung werden in einem durchgängigen Szenario verbunden, sodass aus einzelnen Funktionen ein nachvollziehbarer Betriebs- oder Sicherheitsprozess entsteht.
Die eintägige Dauer ist angemessen, weil der Themenbereich klar abgegrenzt ist und Einordnung, Laborumsetzung, Negativtest sowie Dokumentation in einem geschlossenen Arbeitsablauf durchgeführt werden können. Im Mittelpunkt stehen reproduzierbare Arbeitsschritte, positive und negative Testfälle sowie eine dokumentierte technische Abnahme.
Inhaltsübersicht
- Ereignisklassen und Schweregrade definieren
- Revocation-Ereignis bereitstellen
- Webhook sicher empfangen
- Idempotente Reaktionslogik entwickeln
- Quarantäne und Sperrmaßnahmen ausführen
- Nichtverfügbarkeit des Folgesystems behandeln
- Wiederfreigabe kontrollieren
- Gesamtkette testen und auditieren
Lernziele
- Belastbare, abgestufte und idempotente reaktion auf vertrauensverletzungen fachlich einordnen und für ein konkretes Einsatzszenario planen.
- Ereignisklassen und Schweregrade definieren.
- Revocation-Ereignis bereitstellen.
- Webhook sicher empfangen.
- Idempotente Reaktionslogik entwickeln.
- Positive und negative Prüfergebnisse technisch bewerten, Fehler schichtweise lokalisieren und die Betriebs- oder Freigabeentscheidung dokumentieren.
Seminarinhalte Schritt für Schritt
Schritt 1: Ereignisklassen und Schweregrade definieren
Kommunikationsausfall, veralteter Nachweis, Bootabweichung, IMA-Verletzung und Identitätsproblem erhalten getrennte Prioritäten und Maßnahmen. Der resultierende Sollzustand wird mit einer Kontrollabfrage bestätigt und als Ausgangspunkt für den nächsten Arbeitsschritt festgehalten.
Schritt 2: Revocation-Ereignis bereitstellen
Agent-ID, Zeitpunkt, Ursache, Policy-Bezug und eindeutige Ereigniskennung werden vollständig erzeugt und validiert. Konfiguration, erwartete Werte und tatsächliches Ergebnis werden versioniert dokumentiert; ein gezielter Negativtest prüft die Wirksamkeit.
Schritt 3: Webhook sicher empfangen
TLS, Clientauthentifizierung oder Signatur, Quellfreigabe, Schema- und Replay-Prüfung sichern den Eingang. Die Umsetzung erfolgt in einer Laborumgebung und wird anhand von Statusdaten, Dienstprotokollen und einem reproduzierbaren Prüffall abgenommen.
Schritt 4: Idempotente Reaktionslogik entwickeln
Jeder Schritt speichert seinen Status, verhindert doppelte Quarantäne und kann nach einem Teilfehler kontrolliert fortgesetzt werden. Fehlerbilder werden nicht pauschal behoben, sondern der verursachenden Identitäts-, Netzwerk-, Policy-, TPM- oder Betriebsschicht zugeordnet.
Schritt 5: Quarantäne und Sperrmaßnahmen ausführen
Netzsegmentierung, Workload-Stopp, Zugangssperre oder Secret-Widerruf werden nach Schweregrad und technischer Vorprüfung kombiniert. Der resultierende Sollzustand wird mit einer Kontrollabfrage bestätigt und als Ausgangspunkt für den nächsten Arbeitsschritt festgehalten.
Schritt 6: Nichtverfügbarkeit des Folgesystems behandeln
Ereignisse werden sicher gepuffert, mit begrenztem Backoff erneut zugestellt und bei dauerhafter Störung alarmiert. Konfiguration, erwartete Werte und tatsächliches Ergebnis werden versioniert dokumentiert; ein gezielter Negativtest prüft die Wirksamkeit.
Schritt 7: Wiederfreigabe kontrollieren
Ursache, Bereinigung, neue Identität oder Policy und eine aktuelle positive Attestation werden vor der Aufhebung geprüft. Die Umsetzung erfolgt in einer Laborumgebung und wird anhand von Statusdaten, Dienstprotokollen und einem reproduzierbaren Prüffall abgenommen.
Schritt 8: Gesamtkette testen und auditieren
Positive, doppelte, verspätete, manipulierte und nicht zustellbare Ereignisse werden mit vollständigem Aktionsnachweis getestet. Fehlerbilder werden nicht pauschal behoben, sondern der verursachenden Identitäts-, Netzwerk-, Policy-, TPM- oder Betriebsschicht zugeordnet.
Praxisübungen
- Ereignisklassen und abgestufte Reaktionsmatrix erstellen.
- Authentifizierten Webhook mit Schema- und Replay-Prüfung aufbauen.
- Idempotente Quarantäneaktion mit Teilfehler simulieren.
- Wiederfreigabe nach Bereinigung und neuer Attestation durchführen.
Einordnung in den Lernpfad
Nach REST-API und Integritätsrichtlinien. Betrieb und Incident-Response-Prozesse sollten parallel abgestimmt sein.
Fachbereichsleitung / Trainerleitung / Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 1 Tag ca. 6 h, Beginn: 10:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 599 zzgl. MwSt. Inhaus: € 1.700 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security Operations, Incident Response, Plattformbetrieb, Netzwerkautomation, Keylime-Administration und SOAR-Integration. |
| Voraussetzungen: | Kenntnisse des Keylime-Attestierungsablaufs, der REST-Integration und grundlegender Incident-Response-Prozesse. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
