Seminar / Training
Inhaltsübersicht
- Einordnung und Einsatzkontext
- Lernziele
- Seminarinhalte
- Praxislabor
- Zielgruppe und Voraussetzungen
- Didaktisches Vorgehen
- Qualitätssicherung
Einordnung und Einsatzkontext
Das Seminar vermittelt den Gesamtprozess der automatisierten EC2- und EKS-Forensik und entwickelt daraus eine realistische Einführungsplanung mit Rollen, Voraussetzungen, Schutzbedarf und Erfolgskriterien.
Der fachliche Schwerpunkt liegt auf Grundlagen, Einsatzbild und strukturierte Einführung von AFO. Die Inhalte werden an EC2- und EKS-bezogenen Vorfallszenarien, klaren Rollen, nachvollziehbaren Entscheidungen und überprüfbaren technischen Nachweisen ausgerichtet. Zwei Tage sind angemessen, weil technische Grundlagen mit organisatorischer Einsatzplanung und einer ersten praktischen Workflow-Übung verbunden werden.
Lernziele
Nach Abschluss des Seminars können die behandelten Aufgaben strukturiert vorbereitet, durchgeführt, geprüft und dokumentiert werden.
- Anforderungen und Schutzbedarf für Grundlagen, Einsatzbild und strukturierte Einführung von AFO fachlich einordnen;
- Zweck, Nutzen und Einsatzgrenzen in einen kontrollierten AFO-Prozess überführen;
- EC2- und EKS-Vorfallszenarien mit geeigneten AWS-Diensten und Sicherheitskontrollen umsetzen;
- AFO-Komponenten im Überblick anhand definierter Eingaben, Ausgaben und Prüfkriterien verifizieren;
- Fehler, Abweichungen und Beweislücken bei Konten, Rollen und Zuständigkeiten systematisch analysieren;
- Konfigurationen, Befunde, Entscheidungen und Wiederholungsanweisungen nachvollziehbar dokumentieren.
Seminarinhalte
1. Zweck, Nutzen und Einsatzgrenzen
Automatisierte Triage, Isolation, Beweiserfassung, Untersuchung und Reporting werden von allgemeiner Incident-Automation und manueller Forensik abgegrenzt.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „Zweck, Nutzen und Einsatzgrenzen“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn automatisierte Triage, Isolation, Beweiserfassung, Untersuchung und Reporting werden von allgemeiner Incident-Automation und manueller Forensik abgegrenzt. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
2. EC2- und EKS-Vorfallszenarien
Typische Findings, kompromittierte Instanzen, EKS-Worker-Nodes, Datenvolumes, flüchtige Daten und priorisierte Reaktionsziele werden eingeordnet.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „EC2- und EKS-Vorfallszenarien“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn typische Findings, kompromittierte Instanzen, EKS-Worker-Nodes, Datenvolumes, flüchtige Daten und priorisierte Reaktionsziele werden eingeordnet. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
3. AFO-Komponenten im Überblick
Security Hub, EventBridge, Step Functions, Lambda, Systems Manager, S3, EBS, DynamoDB, KMS und Analyseinstanzen werden als Prozesskette erklärt.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „AFO-Komponenten im Überblick“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn security Hub, EventBridge, Step Functions, Lambda, Systems Manager, S3, EBS, DynamoDB, KMS und Analyseinstanzen werden als Prozesskette erklärt. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
4. Konten, Rollen und Zuständigkeiten
Forensik-, Sicherheits- und Anwendungskonten, Incident Commander, SOC, Plattformbetrieb, Forensik und Freigabestellen werden zugeordnet.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „Konten, Rollen und Zuständigkeiten“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn forensik-, Sicherheits- und Anwendungskonten, Incident Commander, SOC, Plattformbetrieb, Forensik und Freigabestellen werden zugeordnet. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
5. Technische und organisatorische Voraussetzungen
Regionen, VPC, IAM, KMS, SSM-Verwaltung, Logging, Service Quotas, Beweisregeln und Betriebsbereitschaft werden geprüft.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „Technische und organisatorische Voraussetzungen“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn regionen, VPC, IAM, KMS, SSM-Verwaltung, Logging, Service Quotas, Beweisregeln und Betriebsbereitschaft werden geprüft. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
6. Einführungsroadmap und Erfolgskriterien
Pilotumfang, Abnahmeszenarien, Schulung, Runbooks, Betriebsübergabe, Kennzahlen und Erweiterungsstufen werden priorisiert.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „Einführungsroadmap und Erfolgskriterien“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn pilotumfang, Abnahmeszenarien, Schulung, Runbooks, Betriebsübergabe, Kennzahlen und Erweiterungsstufen werden priorisiert. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
7. Geführter End-to-End-Durchlauf
Ein Testfinding wird ausgelöst, der Workflow beobachtet, ein Beweisobjekt kontrolliert und die Abweichung zum Zielprozess dokumentiert.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „Geführter End-to-End-Durchlauf“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn ein Testfinding wird ausgelöst, der Workflow beobachtet, ein Beweisobjekt kontrolliert und die Abweichung zum Zielprozess dokumentiert. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
Praxislabor
Planung einer AFO-Einführung für eine Organisation mit mehreren Workload-Konten und einem zentralen Sicherheitsbetrieb.
- Trainingsfall anlegen, Ausgangslage protokollieren und Schutzobjekte sowie Zuständigkeiten festlegen.
- Ereignis- oder Konfigurationsdaten prüfen, den geeigneten AFO-Pfad auswählen und Freigabepunkte dokumentieren.
- Technische Schritte in der vorgesehenen Reihenfolge ausführen und alle Zwischenstände mit Fallkennung erfassen.
- Mindestens einen Fehler- oder Sonderfall einspielen, Ursache eingrenzen und eine sichere Fortsetzung oder Rücknahme durchführen.
- Artefakte, Logs, Statusdaten und Befunde auf Vollständigkeit, Integrität, Zeitkonsistenz und Zugriffsrechte prüfen.
- Eine ausführbare Arbeitsanweisung mit Rollen, Prüfpunkten, Eskalationen und Abschlusskriterien erstellen.
Zielgruppe und Voraussetzungen
Zielgruppe: SOC, Incident Response, Cloud Security, IT-Betrieb, Plattformverantwortliche, Informationssicherheit und Projektleitung.
Voraussetzungen: Grundverständnis von AWS-Konten, EC2, EKS, IAM und Security Monitoring; keine AFO-Vorkenntnisse erforderlich.
Didaktisches Vorgehen
Fachliche Erläuterungen werden unmittelbar mit Architekturarbeit, Demonstrationen, geführten Übungen, Analyseaufgaben und dokumentierter Fallarbeit verbunden. Jeder technische Schritt wird zunächst geplant, anschließend in einer isolierten Umgebung ausgeführt und danach anhand von Logs, Artefakten und Prüfkriterien bewertet.
Qualitätssicherung
- Vorbedingungen, Rollen und Berechtigungen werden vor jedem Labor geprüft.
- Alle Zeitangaben werden einheitlich in UTC dokumentiert.
- Beweis- und Konfigurationsobjekte erhalten eindeutige Kennungen und einen nachvollziehbaren Bearbeitungsstatus.
- Fehlerfälle werden nicht übersprungen, sondern mit Ursache, Auswirkung, Korrektur und Wiederholungsprüfung erfasst.
- Arbeitsanweisungen werden durch einen zweiten Prüfpfad auf Vollständigkeit und Ausführbarkeit kontrolliert.
Fachbereichsleitung / Trainerteam / Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | SOC, Incident Response, Cloud Security, IT-Betrieb, Plattformverantwortliche, Informationssicherheit und Projektleitung |
| Voraussetzungen: | Grundverständnis von AWS-Konten, EC2, EKS, IAM und Security Monitoring; keine AFO-Vorkenntnisse erforderlich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, Architekturarbeit, angeleitete Analysen, praktische Übungen am System, strukturierte Fallarbeit |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
