OpenPGP auf einem Nitrokey trennt kryptografische Schlüssel vom Hostsystem. Die Sicherheit hängt dennoch von einer geeigneten Schlüsselarchitektur, korrekten PINs, verifizierten Identitäten und einem belastbaren Widerrufs- und Backupverfahren ab.
Das Seminar entwickelt einen vollständigen Schlüsselzyklus und erprobt Signatur, Verschlüsselung sowie Authentisierung mit getrennten Testidentitäten.
Inhaltsübersicht
- Einordnung und Zielsetzung
- Zielgruppe und Voraussetzungen
- Lernziele
- Seminarinhalte
- Praxisübungen
- Methodik
Einordnung und Zielsetzung
OpenPGP auf einem Nitrokey trennt kryptografische Schlüssel vom Hostsystem. Die Sicherheit hängt dennoch von einer geeigneten Schlüsselarchitektur, korrekten PINs, verifizierten Identitäten und einem belastbaren Widerrufs- und Backupverfahren ab. Das Seminar entwickelt einen vollständigen Schlüsselzyklus und erprobt Signatur, Verschlüsselung sowie Authentisierung mit getrennten Testidentitäten.
Zielgruppe und Voraussetzungen
Zielgruppe: IT-Administration, PKI-nahe Rollen, DevSecOps, technische Kommunikation und Sicherheitsverantwortung.
Voraussetzungen: Grundkenntnisse asymmetrischer Kryptografie und sichere Linux- oder Desktop-Bedienung.
Lernziele
- Master- und Subkey-Architektur planen.
- Schlüssel sicher erzeugen und auf Nitrokey bereitstellen.
- Signaturen und Verschlüsselung verifizieren.
- OpenPGP-Authentisierung für SSH einordnen.
- Widerruf, Ablauf, Backup und Ersatzgerät beherrschen.
Seminarinhalte
1. Schlüsselmodell und Identitäten
Der Schlüsselzweck wird vor der Erzeugung festgelegt.
- Schritt 1: Identität, Gültigkeitsdauer und notwendige Benutzerkennungen bestimmen.
- Schritt 2: Signatur-, Verschlüsselungs- und Authentisierungs-Subkeys trennen.
- Schritt 3: Masterkey-Nutzung und Offline-Aufbewahrung definieren.
- Schritt 4: Vertrauensprüfung und Fingerprint-Austausch organisatorisch festlegen.
2. Sichere Schlüsselerzeugung
Erzeugung und Übertragung werden in einer kontrollierten Umgebung durchgeführt.
- Schritt 1: Arbeitsumgebung, Zufallsquelle und Protokollierung vorbereiten.
- Schritt 2: Masterkey und Subkeys nach freigegebenen Parametern erzeugen.
- Schritt 3: Widerrufszertifikat und verschlüsseltes Offline-Backup erstellen.
- Schritt 4: Subkeys auf den Nitrokey übertragen oder modellabhängig direkt dort erzeugen.
- Schritt 5: PINs ändern und Schlüsselpräsenz auf dem Gerät verifizieren.
3. Signatur und Verschlüsselung
Anwendungen werden mit Gegenprüfung statt nur mit Erfolgsmeldung getestet.
- Schritt 1: Testdatei signieren und Signatur mit separatem Schlüsselbund prüfen.
- Schritt 2: Nachricht für einen Empfänger verschlüsseln und entschlüsseln.
- Schritt 3: Falsche Empfänger- oder Schlüsselzuordnung als Fehlerfall untersuchen.
- Schritt 4: E-Mail-Client oder Kommandozeile mit minimalen Vertrauensannahmen konfigurieren.
4. Authentisierung und Agent
Der Authentisierungs-Subkey kann für SSH eingesetzt werden.
- Schritt 1: GPG-Agent und SSH-Unterstützung in einer Testumgebung aktivieren.
- Schritt 2: Öffentlichen SSH-Schlüssel aus dem OpenPGP-Schlüssel ableiten.
- Schritt 3: Testserverzugang einrichten und Touch- beziehungsweise PIN-Verhalten prüfen.
- Schritt 4: Agentenkonflikte, Kartenwechsel und Sitzungsprobleme diagnostizieren.
5. Lebenszyklus und Notfall
Schlüsselverlust und Ablauf werden vor Produktivsetzung behandelt.
- Schritt 1: Ablaufdatum verlängern oder neuen Subkey erzeugen.
- Schritt 2: Widerruf in einem Testschlüsselbund veröffentlichen und Wirkung prüfen.
- Schritt 3: Ersatz-Nitrokey aus gesichertem Material bereitstellen.
- Schritt 4: Offboarding und Entfernung alter Authentisierungsschlüssel durchführen.
Praxisübungen
- Erzeugung einer Test-Schlüsselhierarchie mit Widerruf.
- Signatur- und Verschlüsselungstest mit Gegenprüfung.
- SSH-Authentisierung und Wiederherstellung auf einem Ersatzgerät.
Methodik
Die Übungen verwenden ausschließlich Testidentitäten und getrennte Schlüsselbünde. Jeder kryptografische Vorgang wird aus Sicht des Empfängers oder Prüfers verifiziert.
Fachbereichsleitung / Leitung der Trainer / Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weiterer Tag 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | IT-Administration, PKI-nahe Rollen, DevSecOps, technische Kommunikation und Sicherheitsverantwortung. |
| Voraussetzungen: | Grundkenntnisse asymmetrischer Kryptografie und sichere Linux- oder Desktop-Bedienung. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System, strukturierte Checklisten |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
