Windows Server – nasazení, správa a zabezpečení PKI (PKI)

Bezpečnost, Kyberbezpečnost

Kurz je zaměřen na praktické využití infrastruktury veřejných klíčů, elektronického podpisu a digitálních certifikátů v prostředí Windows Server, Active Directory a aplikací Microsoft Office.

Účastníci se naučí navrhovat, nasazovat a spravovat certifikační autority, pracovat s certifikáty a šablonami, automatizovat jejich vydávání a zabezpečit AD CS proti typickým chybám konfigurace a certificate-based útokům.

TOTO ŠKOLENÍ VÁM POMŮŽE:

  • Pochopit principy kryptografie, certifikátů a infrastruktury PKI
  • Navrhnout bezpečnou hierarchii certifikačních autorit
  • Naučit se instalovat a konfigurovat Active Directory Certificate Services
  • Spravovat šablony certifikátů, oprávnění a automatizované vydávání
  • Pracovat s certifikáty při zabezpečení TLS, IPsec, EFS a elektronické pošty
  • Seznámit se s mechanismy SCEP, NDES, ACME a EST
  • Zabezpečit AD CS a identifikovat rizika útoků ESC1–ESC15
  • Ověřovat konfiguraci PKI, monitorovat certifikáty a provádět zálohování

KDO BY SE MĚL KURZU ZÚČASTNIT?

  • Správci Windows Server a Active Directory
  • Správci systémů a sítí
  • Administrátoři PKI a certifikačních autorit
  • Specialisté na bezpečnost síťové komunikace
  • Profesionálové využívající PKI v prostředí Windows

KDE A KDY KURZ PROBÍHÁ?



Tento kurz není vypisován v otevřených termínech pro veřejnost.
Realizujeme jej výhradně jako školení na klíč, pro které může být zde uvedená osnova inspirací. Finální obsah, časový rozsah, termíny i forma realizace jsou vždy přizpůsobeny konkrétním požadavkům zadavatele. Školit můžeme také v angličtině.

Poptat kurz na míru
Podívejte se také na obsahově podobné školení Windows Server – zabezpečení, hardening a ochrana infrastruktury (BZP2), ke kterému pravidelně vypisujeme veřejné termíny.

Náplň kurzu:

Skrýt detaily
  • Kryptografie, certifikáty a principy PKI
    1. Základní principy kryptografie používané v prostředí Windows
    2. Symetrické a asymetrické šifrování
    3. Elektronický podpis
    4. Hashovací funkce
    5. Princip důvěry v Public Key Infrastructure
    6. Digitální certifikáty a jejich struktura
    7. Řetězec důvěry a ověřování certifikátů
    8. Typy certifikátů a jejich použití
    9. Key Usage a Extended Key Usage (EKU)
    10. Subject Alternative Name (SAN)
    11. CryptoAPI a Cryptographic Service Providers (CSP)
    12. Cryptography API: Next Generation (CNG)
    13. Key Storage Providers (KSP)
    14. Bezpečnost privátních klíčů
    15. Životní cyklus certifikátů
    16. Aktuální stav postkvantové kryptografie ve Windows Server
    17. Podpora, požadavky a omezení postkvantových algoritmů, zejména ML-DSA v prostředí AD CS
  • Návrh podnikové PKI
    1. Návrh hierarchie certifikačních autorit
    2. Root CA a Subordinate CA
    3. Enterprise CA a Standalone CA
    4. Online a offline certifikační autority
    5. Oddělení kořenové a vydávající certifikační autority
    6. Návrh bezpečné a spravovatelné PKI infrastruktury
    7. Plánování životního cyklu certifikačních autorit
    8. Ochrana privátních klíčů certifikačních autorit
    9. Využití HSM modulů
    10. Plánování dostupnosti, obnovy a dlouhodobé správy PKI
  • Nasazení a správa Active Directory Certificate Services
    1. Instalace Active Directory Certificate Services
    2. Konfigurace certifikační autority
    3. Administrace a údržba CA
    4. Certificate Templates
    5. Návrh a úpravy šablon certifikátů
    6. Oprávnění k šablonám
    7. Definování účelu vydávaných certifikátů
    8. Bezpečné vydávání certifikátů uživatelům a počítačům
    9. Ruční vydávání a správa certifikátů
    10. Nástroje certreq a certutil
    11. Import a export certifikátů a privátních klíčů
    12. Automatizované vydávání certifikátů
    13. Group Policy a autoenrollment
    14. Autoenrollment pro počítače a uživatele
    15. Správa odvolání certifikátů
    16. Certificate Revocation List (CRL)
    17. Authority Information Access (AIA)
    18. Ověřování platnosti certifikátů
    19. Online Responder a OCSP
    20. Zálohování a obnova certifikační autority
    21. Zálohování certifikační databáze a privátních klíčů
  • Moderní enrollment a automatizace vydávání certifikátů
    1. SCEP a Network Device Enrollment Service (NDES)
    2. Automatizované enrollment scénáře
    3. Vydávání certifikátů zařízením a službám
    4. Přehled protokolu ACME
    5. Přehled protokolu EST
    6. Možnosti a omezení jejich použití v prostředí Microsoft Windows a AD CS
    7. Volba vhodného mechanismu enrollmentu podle typu zařízení a služby
  • Praktické použití PKI
    1. TLS certifikáty a jejich nasazení
    2. Certifikáty pro Internet Information Services (IIS)
    3. Certifikáty pro Remote Desktop Services a RDP
    4. Použití certifikátů u dalších serverových služeb
    5. TLS hardening
    6. Bezpečná konfigurace podporovaných protokolů a šifer
    7. Certificate pinning
    8. Přehled útoků proti TLS a ochranných opatření
    9. Použití certifikátů k autentizaci IPsec komunikace
    10. Certifikátová autentizace uživatelů a počítačů
    11. Encrypting File System (EFS)
    12. Centrální konfigurace EFS pomocí Group Policy
    13. Správa EFS klíčů
    14. Data Recovery Agent a recovery scénáře
    15. S/MIME
    16. Elektronické podepisování a šifrování e-mailových zpráv
    17. Správa certifikátů v poštovních scénářích
    18. Použití PKI v Exchange a dalších podnikových službách
  • Zabezpečení Active Directory Certificate Services
    1. Bezpečnostní model AD CS
    2. Ochrana certifikačních autorit a jejich privátních klíčů
    3. Bezpečná konfigurace Certificate Templates
    4. Rizika nevhodně nastavených oprávnění šablon
    5. Rizika nekontrolovaného enrollmentu
    6. Certificate-based útoky proti Active Directory
    7. Přehled útoků známých jako ESC1–ESC15
    8. Typické chyby konfigurace umožňující eskalaci oprávnění
    9. Zneužití certifikátů k autentizaci a převzetí identity
    10. Audit prostředí Active Directory Certificate Services
    11. Monitoring vydávání a používání certifikátů
    12. Detekce podezřelého enrollmentu
    13. Hardening AD CS
    14. Praktická kontrola bezpečnosti nasazené PKI
    15. Ověřování konfigurace pomocí laboratorních scénářů
Předpokládané znalosti:
Znalosti práce s operačními systémy Windows nebo Linuxem. Základní orientace v problematice bezpečnosti v sítích TCP/IP.
Časový rozvrh:
3 dny (9:00-17:00)

Ukázka prostředí a výuky