Kontakt aufnehmen

Schulungsübersicht

Grundlagen von Zero Trust

  • Entwicklung von Perimeter-Security hin zu Zero Trust
  • Kernprinzipien von Zero Trust: Niemals vertrauen, immer verifizieren, geringstes Privileg
  • NIST SP 800-207 Rahmenwerk für Zero-Trust-Architektur
  • Zero Trust im Vergleich zu traditionellen Netzwerksecurity-Modellen
  • Open-Source-Ökosystem für Zero-Trust-Implementierung

Komponenten der Zero-Trust-Architektur

  • Identität als neuer Perimeter
  • Gerätevertrauen und Überprüfung des Gerätezustands (Posture Validation)
  • Netzwerksegmentierung und Mikrosegmentierung
  • Schutz von Anwendungsworkloads
  • Datenklassifizierung und -schutz
  • Policy Enforcement Points (PEP) und Policy Decision Points (PDP)

Identitätsgrundlage für Zero Trust

  • Identitätsanbieter: Keycloak, Authentik, Dex
  • Integration von OAuth 2.0, OIDC und SAML
  • Implementierung der Multi-Faktor-Authentifizierung
  • Risikobasierte Authentifizierung und Step-Up-Auth
  • Lebenszyklusverwaltung der Identität
  • Identitätsprüfung und Verifikation

Gerätevertrauen und Gerätezustand

  • Geräteanmeldung und Attestierung
  • Konformitätsprüfung von Geräten mit Tools wie Kolide, OSQuery
  • Integration von Endpoint Detection and Response (EDR)
  • Zertifikatsbasierte Geräteauthentifizierung
  • MDM-Integration für Zustandsdaten
  • Kontinuierliche Bewertung des Gerätevertrauens

Zero Trust auf Netzwerkebene

  • Konzepte für Software Defined Perimeter (SDP)
  • Open-Source-Implementierungen von SDP
  • Mikrosegmentierung mit OVN, Cilium, Calico
  • Zero Trust Network Access (ZTNA)-Architektur
  • Austausch von VPN durch Zero-Trust-Zugriff
  • Netzwerkrichtlinien als Code

Identitätsbewusste Proxies und Zugriffsgateways

  • Pomerium: Architektur identitätsbewusster Proxies
  • vouch-proxy für nginx/Apache-Integration
  • Bereitstellung und Konfiguration von OAuth2 Proxy
  • Traefik mit Forward Authentication
  • Kong Gateway mit OIDC-Plugins
  • Konfiguration und Durchsetzung von Zugriffsrichtlinien

Service Mesh für Zero Trust

  • Service Mesh als Zero-Trust-Fabric
  • Istio-Zero-Trust-Konfiguration
  • Sichere Bereitstellungs Muster von Linkerd
  • mTLS überall: Dienst-zu-Dienst-Authentifizierung
  • SPIFFE/SPIRE für Workload-Identitäten
  • Autorisierungsrichtlinien im Service Mesh
  • Vertrauensdomänen von Multi-Cluster-Service-Meshes

PKI und Zertifikatsverwaltung

  • Zertifikatsbasierte Authentifizierung in Zero Trust
  • Smallstep CA für Workload-Identitäten
  • Verschlüsselungsmotor HashiCorp Vault PKI
  • Automatisierte Rotation und Lebenszyklusverwaltung von Zertifikaten
  • Private CA zur Establishierung des internen Vertrauens
  • Zertifikatstransparenz und Überwachung

Geheimnisverwaltung (Secrets Management)

  • HashiCorp Vault zur Geheimnisverwaltung
  • Sealed Secrets für Kubernetes
  • External Secrets Operator
  • SOPS: Secrets OPerationS
  • Dynamische Geheimnisse und automatische Rotation
  • Muster zur Einspeisung von Geheimnissen in Anwendungen

Richtlinien als Code und Autorisierung

  • Grundlagen des Open Policy Agent (OPA)
  • Grundlagen der Rego-Richtliniensprache
  • OPA mit Kubernetes Admission Control
  • OPA mit Envoy zur Dienstautorisierung
  • OPA mit API-Gateways
  • Testen und Validieren von Richtlinien
  • Kong APISIX mit OPA-Integration

API-Sicherheit in Zero Trust

  • Security-Patterns für API-Gateways
  • Kong Open Source mit Security-Plugins
  • Ratenbegrenzung (Rate Limiting) und DDoS-Schutz
  • API-Authentifizierung und -Autorisierung
  • Sicherheitsaspekte von GraphQL
  • API-Erkennung und Identifizierung von Shadow APIs

Datenschutz und DLP

  • Rahmenwerke zur Datenklassifizierung
  • Open-Source-DLP-Tools und Integration
  • Verschlüsselung während der Übertragung (in transit) und im Ruhezustand (at rest)
  • Strategien für Tokenisierung und Maskierung
  • Datenverlustverhütungsrichtlinien (DLP Policies)
  • Souveräner Umgang mit Daten in Zero Trust

Kontinuierliche Authentifizierung und Autorisierung

  • Sitzungsmanagement in Zero-Trust-Umgebungen
  • Mechanismen zur kontinuierlichen Authentifizierung
  • Kontextbewusste Zugriffsentscheidungen
  • Risikobewertung und dynamische Autorisierung
  • Auslöser für Step-Up-Authentifizierung
  • Echtzeit-Durchsetzung von Richtlinien

Überwachung und Observability in Zero Trust

  • Sammlung von Security-Telemetriedaten
  • SIEM-Integration mit Open-Source-Tools
  • User and Entity Behavior Analytics (UEBA)
  • Audit-Protokollierung und Compliance-Berichterstellung
  • Anomalieerkennung mit Machine Learning
  • Security-Dashboards und Alerting

Zero Trust für Cloud-native Workloads

  • Container-Sicherheit im Kontext von Zero Trust
  • Verwaltung flüchtiger Workload-Identitäten
  • Admission Controllers zur Durchsetzung von Zero Trust
  • Runtime-Security mit Falco und Tetragon
  • Netzwerkrichtlinien für die Containersegmentierung
  • Muster für unveränderliche Infrastruktur (Immutable Infrastructure)

Implementierung einer Zero-Trust-Roadmap

  • Bewertung des Reifegrads und Gap-Analyse
  • Phasenweise Implementierungsansätze
  • Entwurf und Durchführung von Pilotprojekten
  • Änderungsmanagement und Benutzerakzeptanz
  • Messung der Erfolgskennzahlen für Zero Trust
  • Herausforderungen und Fallstricke, die es zu vermeiden gilt

Bereitstellung im Produktivbetrieb und Betrieb

  • Architekturmuster für hohe Verfügbarkeit
  • Disaster Recovery für Zero-Trust-Infrastrukturen
  • Strategien zur Leistungsoptimierung
  • Behebung von Problemen bei Authentifizierung und Autorisierung
  • Aktualisierung und Patching der Zero-Trust-Komponenten
  • Dokumentation und Erstellung von Runbooks

Zukunft von Zero Trust und Open Source

  • Aufkommende Standards und Protokolle
  • Berücksichtigung quantensicherer Zero-Trust-Aspekte
  • Einsatz von KI/ML in Zero-Trust-Entscheidungen
  • Föderierte Zero-Trust-Architekturen
  • Gemeinschaftsressourcen und laufende Entwicklungen
  • Zusammenfassung und nächste Schritte

Voraussetzungen

  • Umfassendes Verständnis von Netzwerksecurity-Konzepten und -prinzipien
  • Erfahrung mit Identity- und Access-Management-Systemen
  • Kenntnisse in PKI, Zertifikaten und Verschlüsselungsgrundlagen
  • Vertrautheit mit Microservices- und Container-Architekturen
  • Erfahrung bei der Bereitstellung und Verwaltung von Open-Source-Software

Zielgruppe

  • Security-Architekten und Security-Ingenieure
  • Infrastrukturarchitekten, die moderne Sicherheitspostures entwerfen
  • DevSecOps-Ingenieure bei der Implementierung von Security-Pipelines
  • Netzwerkadministratoren, die auf Zero-Trust-Modelle umstellen
 35 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Kommende Kurse

Verwandte Kategorien