Kurzprofil
DNS ist zugleich Infrastruktur, Sicherheitskontrolle und häufig öffentlich erreichbarer Dienst. Ein wirksames Hardening muss daher Betriebssystem, Netzwerk, PowerDNS-Komponenten, Datenhaltung, Schlüssel, Verwaltungswege und Wiederherstellung zusammenführen.
Der Kurs verwendet eine strukturierte Prüfmethode und setzt Maßnahmen direkt in einer Mehrkomponentenumgebung um. Verfügbarkeit und Wartbarkeit werden ausdrücklich berücksichtigt, damit Schutzmaßnahmen nicht selbst zum Ausfallrisiko werden.
Inhaltsübersicht
- Kurzprofil
- Zielgruppe
- Voraussetzungen
- Bedrohungsmodell und Vertrauensgrenzen
- Betriebssystem und Prozessrechte
- Netzwerk- und Zugriffsschutz
- Verwaltungsschnittstellen und APIs
- Signaturen, TLS und DNSSEC
- Missbrauchs- und DDoS-Schutz
- Daten, Backends und Geheimnisse
- Patch-, Versions- und Lieferkettenbetrieb
- Sicherung und Wiederherstellung
- Audit und Incident Response
- Praxisübungen
- Methodik
Zielgruppe
DNS- und Linux-Administration, Netzwerk- und Plattformbetrieb, IT-Sicherheit, SOC, Revision sowie technische Verantwortliche für kritische Namensdienste.
Voraussetzungen
Praktische Kenntnisse mindestens einer PowerDNS-Komponente, sichere Linux-, Netzwerk- und DNS-Grundlagen sowie Verständnis grundlegender Sicherheitsprinzipien.
Seminarinhalte
Modul 1: Bedrohungsmodell und Vertrauensgrenzen
- Schritt 1: Schutzgüter, Angreifer, Zugangswege und Ausfallwirkungen erfassen.
- Schritt 2: Client-, Replikations-, Backend-, Verwaltungs- und Monitoringpfade trennen.
- Schritt 3: Komponenten und Daten nach Kritikalität klassifizieren.
- Schritt 4: Maßnahmen nach Risiko und Betriebswirkung priorisieren.
Modul 2: Betriebssystem und Prozessrechte
- Schritt 1: Dienstkonten und Dateirechte nach Minimalprinzip prüfen.
- Schritt 2: Schreibbare Pfade, Fähigkeiten und Systemaufrufe begrenzen.
- Schritt 3: Konfiguration und Schlüssel vor unbefugtem Lesen schützen.
- Schritt 4: Hardening nach Updates und Paketwechseln erneut verifizieren.
Modul 3: Netzwerk- und Zugriffsschutz
- Schritt 1: Listener nur auf benötigten Adressen und Protokollen bereitstellen.
- Schritt 2: Rekursion, Zonenübertragung und Verwaltung auf definierte Quellen begrenzen.
- Schritt 3: Firewall- und Netzrichtlinien mit IPv4 und IPv6 konsistent umsetzen.
- Schritt 4: Quelladressfälschung und unerwartete Proxyinformationen berücksichtigen.
Modul 4: Verwaltungsschnittstellen und APIs
- Schritt 1: Webserver, API, Konsole und Steuerkanäle inventarisieren.
- Schritt 2: Zugriffsschlüssel, Netzbindung und Transport absichern.
- Schritt 3: Rate Limits und Protokollierung für administrative Vorgänge festlegen.
- Schritt 4: Schlüsselwechsel und Sperrung kompromittierter Zugänge üben.
Modul 5: Signaturen, TLS und DNSSEC
- Schritt 1: Zonenübertragungen und dynamische Updates mit Signaturschlüsseln schützen.
- Schritt 2: TLS-Zertifikate und private Schlüssel sicher betreiben.
- Schritt 3: DNSSEC-Schlüssel und Trust Anchors getrennt verwalten.
- Schritt 4: Ablauf, Rollover und Notfallzugriff überwachen.
Modul 6: Missbrauchs- und DDoS-Schutz
- Schritt 1: Offene Rekursion und unnötige Antwortverstärkung verhindern.
- Schritt 2: dnsdist-Regeln, Ratenbegrenzung und dynamische Sperren einsetzen.
- Schritt 3: Schutzmaßnahmen auf Fehlblockierung und Umgehung testen.
- Schritt 4: Notfallstufen mit zeitlich begrenzten Regeln vorbereiten.
Modul 7: Daten, Backends und Geheimnisse
- Schritt 1: Datenbankkonten und Rechte auf notwendigen Umfang reduzieren.
- Schritt 2: Passwörter, API-Schlüssel und Zertifikate getrennt speichern.
- Schritt 3: Backups verschlüsseln und Zugriff auf Wiederherstellungsdaten kontrollieren.
- Schritt 4: Geheimniswechsel ohne unkontrollierte Dienstunterbrechung durchführen.
Modul 8: Patch-, Versions- und Lieferkettenbetrieb
- Schritt 1: Softwarestände und unterstützte Versionslinien inventarisieren.
- Schritt 2: Pakete und Images aus definierten Quellen beziehen und prüfen.
- Schritt 3: Sicherheitsupdate in Test, Canary und Produktion überführen.
- Schritt 4: Rückfall bei Funktions- oder Leistungsregression vorbereiten.
Modul 9: Sicherung und Wiederherstellung
- Schritt 1: Konfiguration, Zonendaten, Datenbanken und Schlüssel getrennt sichern.
- Schritt 2: Wiederherstellung in isolierter Umgebung regelmäßig testen.
- Schritt 3: Abhängigkeiten und Reihenfolge für vollständigen Wiederanlauf dokumentieren.
- Schritt 4: Erreichbarkeit, Datenkonsistenz und Sicherheit nach Restore prüfen.
Modul 10: Audit und Incident Response
- Schritt 1: Konfigurationsstand gegen eine Hardening-Prüfliste bewerten.
- Schritt 2: Änderungen, Zugriffe und Schutzereignisse nachvollziehbar protokollieren.
- Schritt 3: Kompromittierung, Missbrauch oder Schlüsselverlust als Szenario bearbeiten.
- Schritt 4: Bereinigung, Schlüsselwechsel und Rückkehr in den Normalbetrieb abschließen.
Praxisübungen
- Erstellung eines PowerDNS-Bedrohungsmodells
- Hardening von Dienstrechten, Netzbindung und Verwaltungszugängen
- Absicherung von Zonenübertragung und dynamischem Update
- Schutzregel und Ratenbegrenzung in dnsdist
- Geheimnis- und Zertifikatswechsel
- Wiederherstellung aus getrennten Sicherungsbeständen
- Bearbeitung eines kombinierten Sicherheitsvorfalls
Methodik
Die Plattform wird anhand einer strukturierten Prüfliste bewertet und unmittelbar gehärtet. Jede Maßnahme erhält Funktionsprüfung, Sicherheitsprüfung und Rückfallweg; ein abschließendes Vorfallszenario verbindet die Einzelmaßnahmen.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DNS- und Linux-Administration, Netzwerk- und Plattformbetrieb, IT-Sicherheit, SOC, Revision sowie technische Verantwortliche für kritische Namensdienste. |
| Voraussetzungen: | Praktische Kenntnisse mindestens einer PowerDNS-Komponente, sichere Linux-, Netzwerk- und DNS-Grundlagen sowie Verständnis grundlegender Sicherheitsprinzipien. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
