Seminarbeschreibung
Kryptografie scheitert in Anwendungen häufig an ihrer Verwendung: Schlüssel liegen im Repository, Integritätsprüfungen fehlen oder Geheimnisse lassen sich im Fehlerfall nicht wechseln. Das Seminar konzentriert sich auf solche Integrationsentscheidungen. Eigene kryptografische Verfahren werden nicht entwickelt; eingesetzt werden geeignete Bibliotheken und nachvollziehbare Konfigurationen.
An einer vorbereiteten Anwendung werden geschützte Datenhaltung, Passwortprüfung und Secret-Bereitstellung untersucht. Die Übungen berücksichtigen Fehlermeldungen, Datenformate, Schlüsselkennungen und Wiederherstellung. Ein kontrollierter Wechsel von Zugangsdaten zeigt, welche Abhängigkeiten für einen unterbrechungsarmen Betrieb beachtet werden müssen. Mathematische Beweise und die Entwicklung einer vollständigen PKI sind nicht Bestandteil des Seminars.
Inhalte im Überblick
- Schutzziele und sichere Bibliotheksnutzung
- Passwörter und Authentisierungsdaten
- Authentisierte Verschlüsselung und Integrität
- Transport, Zertifikate und Schlüssel
- Secrets im Entwicklungs- und Laufzeitbetrieb
- Rotation und Störungsübung
Zielgruppe
Backend- und Anwendungsentwickler, Softwarearchitekten, DevOps-Teams und technische Verantwortliche für sensible Anwendungsdaten.
Voraussetzungen
Programmierpraxis, Grundlagen von HTTP und TLS sowie Erfahrung mit Anwendungskonfiguration und Tests. Spezielle mathematische Vorkenntnisse sind nicht erforderlich.
Seminarinhalte
Schutzziele und sichere Bibliotheksnutzung
- Kodierung, Hashing, Verschlüsselung, MAC und digitale Signatur nach ihrem Zweck unterscheiden.
- Kryptografisch geeignete Zufallswerte und gepflegte Bibliotheken verwenden.
- Datenformate und Fehlerfälle so gestalten, dass Integritätsprüfungen nicht umgangen werden.
Passwörter und Authentisierungsdaten
- Passwörter mit geeigneten passwortbasierten Hashverfahren und individuellen Salts speichern.
- Parameter anhand von Schutzbedarf und messbarer Systemleistung auswählen.
- Migration bestehender Passwortdatensätze und sicheren Umgang mit Rücksetzgeheimnissen planen.
Authentisierte Verschlüsselung und Integrität
- Vertraulichkeit und Integrität gemeinsam durch geeignete Bibliotheksfunktionen absichern.
- Anforderungen an Nonces und Initialisierungswerte einschließlich der Vermeidung unzulässiger Wiederverwendung beachten.
- Manipulierte Daten, falsche Schlüssel und unvollständige Datensätze mit Negativtests prüfen.
Transport, Zertifikate und Schlüssel
- TLS-Prüfungen einschließlich Vertrauenskette und Zielname korrekt nutzen.
- Schlüssel von Nutzdaten trennen und Zugriffe auf kryptografische Operationen begrenzen.
- Schlüsselkennungen, Wechsel, Wiederherstellung und abgestimmte Aufbewahrung berücksichtigen.
Secrets im Entwicklungs- und Laufzeitbetrieb
- Zugangsdaten außerhalb von Quellcode, Images und ungeschützten Konfigurationsdateien bereitstellen.
- Kurzlebige Credentials, minimale Berechtigungen und sichere Übergabe an Prozesse einsetzen.
- Geheimnisse aus Protokollen und Build-Artefakten fernhalten; Secret-Funde verantwortlich bearbeiten.
Rotation und Störungsübung
- Ein offengelegtes Labor-Secret sperren, ersetzen und aus aktiven Abhängigkeiten entfernen.
- Schlüsselwechsel mit bestehenden Daten testen und Wiederherstellbarkeit kontrollieren.
- Prüfen, dass alte Zugangsdaten nicht mehr akzeptiert werden und notwendige Funktionen erhalten bleiben.
Praxisübungen
- Unsichere Passwort- und Secret-Verwendung im Übungsprojekt identifizieren.
- Passwortspeicherung und eine vorhandene Verschlüsselungsfunktion korrekt integrieren.
- Manipulierte Daten und fehlerhafte Zertifikatsprüfung durch Negativtests erkennen.
- Ein Secret aus dem Repository in die vorgesehene Laufzeitbereitstellung überführen.
- Ein kompromittiertes Labor-Secret rotieren und die Sperrung des alten Werts nachweisen.
Schulungsumgebung
Vorbereitete Anwendung, gepflegte Kryptografiebibliothek des gewählten Stacks, Testzertifikate, Secret-Verwaltung und automatisierte Tests. Sämtliches Schlüsselmaterial ist ausschließlich für das Labor bestimmt.
Seminarauswahl
Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage, ca. 6 h/Tag, insgesamt ca. 12 Unterrichtsstunden; Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Backend- und Anwendungsentwickler, Softwarearchitekten, DevOps-Teams und technische Verantwortliche für sensible Anwendungsdaten. |
| Voraussetzungen: | Programmierpraxis, Grundlagen von HTTP und TLS sowie Erfahrung mit Anwendungskonfiguration und Tests. Spezielle mathematische Vorkenntnisse sind nicht erforderlich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
