Kontakt aufnehmen

Schulungsübersicht

Grundlagen von Zero Trust

  • Entwicklung von Perimeter-Sicherheit hin zu Zero Trust
  • Kernprinzipien von Zero Trust: Nie vertrauen, immer verifizieren, geringstes Privileg (Least Privilege)
  • NIST SP 800-207 Zero-Trust-Architektur-Framework
  • Zero Trust im Vergleich zu traditionellen Netzwerk-Sicherheitsmodellen
  • Open-Source-Ökosystem für die Umsetzung von Zero Trust

Komponenten der Zero-Trust-Architektur

  • Identität als neuer Perimeter
  • Gerätevertrauen und Posture-Validierung
  • Netzwerksegmentierung und Mikrosegmentierung
  • Schutz von Anwendungsworkloads
  • Datenklassifizierung und -schutz
  • Richtlinien-Durchsetzungspunkte (Policy Enforcement Points) und Richtlinien-Entscheidungspunkte (Policy Decision Points)

Identitätsgrundlage für Zero Trust

  • Identitätsanbieter: Keycloak, Authentik, Dex
  • OAuth 2.0-, OIDC- und SAML-Integration
  • Implementierung der Multi-Faktor-Authentifizierung
  • Risikobasierte Authentifizierung und Step-Up-Auth
  • Verwaltung des Identitätslebenszyklus
  • Identitätsprüfung und -verifikation

Gerätevertrauen und Posture

  • Geräteanmeldung und Attestierung
  • Compliance-Prüfung von Geräten mit Tools wie Kolide, OSQuery
  • Integration von Endpoint Detection and Response (EDR)
  • Zertifikatsbasierte Geräteauthentifizierung
  • MDM-Integration für Posture-Daten
  • Kontinuierliche Beurteilung des Gerätevertrauens

Zero Trust auf Netzebene

  • Konzepte des Software-defined Perimeter (SDP)
  • Open-Source-Implementierungen von SDP
  • Mikrosegmentierung mit OVN, Cilium, Calico
  • Zero Trust Network Access (ZTNA)-Architektur
  • Austausch von VPN durch Zero-Trust-Zugriff
  • Netzwerkrichtlinien als Code

Identitätsbewusste Proxies und Zugriffstore

  • Pomerium: Architektur identitätsbewusster Proxies
  • vouch-proxy für nginx/Apache-Integration
  • Bereitstellung und Konfiguration von OAuth2 Proxy
  • Traefik mit Forward-Authentication
  • Kong Gateway mit OIDC-Plugins
  • Konfiguration und Durchsetzung von Zugriffsrichtlinien

Service Mesh für Zero Trust

  • Service Mesh als Zero-Trust-Gewebe
  • Istio-Konfiguration für Zero Trust
  • Sichere BereitstellungsPatterns für Linkerd
  • mTLS überall: Service-to-Service-Authentifizierung
  • SPIFFE/SPIRE für Workload-Identitäten
  • Autorisierungsrichtlinien im Service Mesh
  • Trust-Domains für Multi-Cluster-Service-Mesh

PKI und Zertifikatsverwaltung

  • Zertifikatsbasierte Authentifizierung in Zero Trust
  • Smallstep CA für Workload-Identitäten
  • HashiCorp Vault PKI Engine
  • Zertifikatserneuerung und Automatisierung des Lebenszyklus
  • Private CA zur internen Vertrauensbildung
  • Zertifikatstransparenz und Überwachung

Secrets-Management

  • HashiCorp Vault für Secrets-Management
  • Sealed Secrets für Kubernetes
  • External Secrets Operator
  • SOPS: Secrets OPerationS
  • Dynamische Secrets und automatische Erneuerung
  • Muster zur Secret-Injektion in Anwendungen

Richtlinien als Code und Autorisierung

  • Grundlagen des Open Policy Agent (OPA)
  • Grundlagen der Rego-Richtliniensprache
  • OPA mit Kubernetes Admission Control
  • OPA mit Envoy zur Service-Autorisierung
  • OPA mit API-Gateways
  • Testen und Validieren von Richtlinien
  • Integration von Apache APISIX mit OPA

API-Sicherheit in Zero Trust

  • Sicherheitspatterns für API-Gateways
  • Kong Open Source mit Security-Plugins
  • Rate Limiting und DDoS-Schutz
  • API-Authentifizierung und -Autorisierung
  • Sicherheitsaspekte bei GraphQL
  • API-Erkennung und Identifizierung von Shadow APIs

Datenschutz und Data Loss Prevention (DLP)

  • Rahmenwerke zur Datenklassifizierung
  • Open-Source-DLP-Tools und Integration
  • Verschlüsselung during Übertragung und im Ruhezustand
  • Tokenisierung und Maskierungsstrategien
  • Richtlinien zur Data Loss Prevention
  • Hoheitlicher Umgang mit Daten in Zero Trust

Kontinuierliche Authentifizierung und Autorisierung

  • Sitzungsverwaltung in Zero-Trust-Umgebungen
  • Mechanismen für kontinuierliche Authentifizierung
  • Kontextbewusste Zugriffsentscheidungen
  • Risiko-Bewertung und dynamische Autorisierung
  • Auslöser für Step-Up-Authentifizierung
  • Echtzeit-Durchsetzung von Richtlinien

Überwachung und Observability in Zero Trust

  • Sammlung von Security-Telemetrie
  • SIEM-Integration mit Open-Source-Tools
  • User and Entity Behavior Analytics (UEBA)
  • Audit-Logging und Compliance-Berichterstattung
  • Anomalienerkennung mit Machine Learning
  • Sicherheitsdashboards und Alarmierung

Zero Trust für Cloud-native Workloads

  • Container-Sicherheit im Zero-Trust-Kontext
  • Verwaltung flüchtiger Workload-Identitäten
  • Admission Controllers zur Durchsetzung von Zero Trust
  • Runtime-Sicherheit mit Falco und Tetragon
  • Netzwerkrichtlinien zur Container-Segmentierung
  • Muster für immutable Infrastruktur

Roadmap-Implementierung von Zero Trust

  • Bewertung des Reifegrads und Gap-Analyse
  • Phasenweiser Implementierungsansatz
  • Design und Durchführung von Pilotprojekten
  • Change Management und Benutzerakzeptanz
  • Messung der Erfolgsindikatoren für Zero Trust
  • Herausforderungen und zu vermeidende Fallstricke

Produktionsdeployment und Betrieb

  • Designpatterns für hohe Verfügbarkeit
  • Disaster Recovery für Zero-Trust-Infrastruktur
  • Strategien zur Leistungsoptimierung
  • Fehlerbehebung bei Authentifizierungs- und Autorisierungsproblemen
  • Updates und Patches für Zero-Trust-Komponenten
  • Dokumentation und Erstellung von Runbooks

Zukunft von Zero Trust und Open Source

  • Aufkommende Standards und Protokolle
  • Quantensichere Überlegungen für Zero Trust
  • Einsatz von AI/ML in Zero-Trust-Entscheidungen
  • Föderierte Zero-Trust-Architekturen
  • Gemeinschaftsressourcen und laufende Entwicklung
  • Zusammenfassung und nächste Schritte

Voraussetzungen

  • Solides Verständnis von Netzwerksecutity-Konzepten und -Prinzipien
  • Erfahrung mit Identitäts- und Zugriffsverwaltungssystemen
  • Kenntnisse in den Grundlagen von PKI, Zertifikaten und Verschlüsselung
  • Vertrautheit mit Mikroservices- und Container-Architekturen
  • Erfahrung im Deployment und Management von Open-Source-Software

Zielgruppe

  • Sicherheitsarchitekten und -ingenieure
  • Infrastrukturarchitekten, die moderne Sicherheitsposturen entwerfen
  • DevSecOps-Ingenieure, die Security-Pipelines implementieren
  • Netzwerkadministratoren, die zu Zero-Trust-Modellen wechseln
 35 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Kommende Kurse

Verwandte Kategorien