Seminar / Training
Inhaltsübersicht
- Einordnung und Einsatzkontext
- Lernziele
- Seminarinhalte
- Praxislabor
- Zielgruppe und Voraussetzungen
- Didaktisches Vorgehen
- Qualitätssicherung
Einordnung und Einsatzkontext
Das Seminar übersetzt AFO-Prozesse in rollenklare Runbooks und erprobt diese in technischen und organisatorischen Vorfallszenarien. Beobachtung, Messung und Verbesserungsmaßnahmen sind Bestandteil jeder Übung.
Der fachliche Schwerpunkt liegt auf realistische Übungen und ausführbare Runbooks für den AFO-Betrieb. Die Inhalte werden an EC2- und EKS-bezogenen Vorfallszenarien, klaren Rollen, nachvollziehbaren Entscheidungen und überprüfbaren technischen Nachweisen ausgerichtet. Zwei Tage sind notwendig, um Runbooks zu entwickeln, ein Tabletop und eine technische End-to-End-Übung durchzuführen sowie Feststellungen unmittelbar in verbesserte Abläufe zu überführen.
Lernziele
Nach Abschluss des Seminars können die behandelten Aufgaben strukturiert vorbereitet, durchgeführt, geprüft und dokumentiert werden.
- Anforderungen und Schutzbedarf für realistische Übungen und ausführbare Runbooks für den AFO-Betrieb fachlich einordnen;
- Übungsziele und Erfolgskriterien in einen kontrollierten AFO-Prozess überführen;
- Runbook-Struktur und Entscheidungsstellen mit geeigneten AWS-Diensten und Sicherheitskontrollen umsetzen;
- Szenario- und Inject-Design anhand definierter Eingaben, Ausgaben und Prüfkriterien verifizieren;
- Fehler, Abweichungen und Beweislücken bei Tabletop-Durchlauf systematisch analysieren;
- Konfigurationen, Befunde, Entscheidungen und Wiederholungsanweisungen nachvollziehbar dokumentieren.
Seminarinhalte
1. Übungsziele und Erfolgskriterien
Technische, organisatorische und kommunikative Ziele, Scope, Teilnehmerrollen, Messgrößen, Sicherheitsgrenzen und Abbruchkriterien werden festgelegt.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „Übungsziele und Erfolgskriterien“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn technische, organisatorische und kommunikative Ziele, Scope, Teilnehmerrollen, Messgrößen, Sicherheitsgrenzen und Abbruchkriterien werden festgelegt. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
2. Runbook-Struktur und Entscheidungsstellen
Trigger, Eingaben, Rollen, Prüfschritte, Freigaben, Befehle, erwartete Ausgaben, Fehlerpfade, Eskalationen und Abschlusskriterien werden standardisiert.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „Runbook-Struktur und Entscheidungsstellen“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn trigger, Eingaben, Rollen, Prüfschritte, Freigaben, Befehle, erwartete Ausgaben, Fehlerpfade, Eskalationen und Abschlusskriterien werden standardisiert. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
3. Szenario- und Inject-Design
Findings, Zeitverlauf, widersprüchliche Informationen, Ausfälle, Geschäftsfolgen und Zusatzereignisse werden zu einem realistischen Übungsablauf verbunden.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „Szenario- und Inject-Design“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn findings, Zeitverlauf, widersprüchliche Informationen, Ausfälle, Geschäftsfolgen und Zusatzereignisse werden zu einem realistischen Übungsablauf verbunden. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
4. Tabletop-Durchlauf
Entscheidungswege, Zuständigkeiten, Beweispriorität, Isolation, Kommunikation, Rechts- oder Datenschutzkontakte und Übergaben werden ohne Systemeingriff geprüft.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „Tabletop-Durchlauf“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn entscheidungswege, Zuständigkeiten, Beweispriorität, Isolation, Kommunikation, Rechts- oder Datenschutzkontakte und Übergaben werden ohne Systemeingriff geprüft. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
5. Technische End-to-End-Übung
Finding-Auslösung, Triage, Isolation, Speicher- und Datenträgererfassung, Analyse, Reporting und Wiederanlauf werden in der Trainingsumgebung ausgeführt.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „Technische End-to-End-Übung“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn finding-Auslösung, Triage, Isolation, Speicher- und Datenträgererfassung, Analyse, Reporting und Wiederanlauf werden in der Trainingsumgebung ausgeführt. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
6. Beobachtung und Leistungskennzahlen
Erkennungs-, Entscheidungs-, Isolations- und Erfassungszeiten, Fehler, manuelle Eingriffe, Datenqualität und Kommunikationsverzug werden gemessen.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „Beobachtung und Leistungskennzahlen“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn erkennungs-, Entscheidungs-, Isolations- und Erfassungszeiten, Fehler, manuelle Eingriffe, Datenqualität und Kommunikationsverzug werden gemessen. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
7. After-Action-Review und Nachsteuerung
Feststellungen werden nach Risiko und Ursache priorisiert; Runbooks, Architektur, Schulungsbedarf, Monitoring und Verantwortlichkeiten werden unmittelbar aktualisiert.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „After-Action-Review und Nachsteuerung“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn feststellungen werden nach Risiko und Ursache priorisiert; Runbooks, Architektur, Schulungsbedarf, Monitoring und Verantwortlichkeiten werden unmittelbar aktualisiert. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
Praxislabor
Übung eines hochkritischen EC2-Vorfalls mit parallelem EKS-Finding, unvollständiger SSM-Erreichbarkeit und notwendiger Managementkommunikation.
- Trainingsfall anlegen, Ausgangslage protokollieren und Schutzobjekte sowie Zuständigkeiten festlegen.
- Ereignis- oder Konfigurationsdaten prüfen, den geeigneten AFO-Pfad auswählen und Freigabepunkte dokumentieren.
- Technische Schritte in der vorgesehenen Reihenfolge ausführen und alle Zwischenstände mit Fallkennung erfassen.
- Mindestens einen Fehler- oder Sonderfall einspielen, Ursache eingrenzen und eine sichere Fortsetzung oder Rücknahme durchführen.
- Artefakte, Logs, Statusdaten und Befunde auf Vollständigkeit, Integrität, Zeitkonsistenz und Zugriffsrechte prüfen.
- Eine ausführbare Arbeitsanweisung mit Rollen, Prüfpunkten, Eskalationen und Abschlusskriterien erstellen.
Zielgruppe und Voraussetzungen
Zielgruppe: SOC, Incident Response, Cloud Operations, Plattformteams, Informationssicherheit und Krisenorganisation.
Voraussetzungen: Grundkenntnisse zu AFO-Workflows, AWS-Sicherheitsdiensten und internen Incident-Response-Prozessen.
Didaktisches Vorgehen
Fachliche Erläuterungen werden unmittelbar mit Architekturarbeit, Demonstrationen, geführten Übungen, Analyseaufgaben und dokumentierter Fallarbeit verbunden. Jeder technische Schritt wird zunächst geplant, anschließend in einer isolierten Umgebung ausgeführt und danach anhand von Logs, Artefakten und Prüfkriterien bewertet.
Qualitätssicherung
- Vorbedingungen, Rollen und Berechtigungen werden vor jedem Labor geprüft.
- Alle Zeitangaben werden einheitlich in UTC dokumentiert.
- Beweis- und Konfigurationsobjekte erhalten eindeutige Kennungen und einen nachvollziehbaren Bearbeitungsstatus.
- Fehlerfälle werden nicht übersprungen, sondern mit Ursache, Auswirkung, Korrektur und Wiederholungsprüfung erfasst.
- Arbeitsanweisungen werden durch einen zweiten Prüfpfad auf Vollständigkeit und Ausführbarkeit kontrolliert.
Fachbereichsleitung / Trainerteam / Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | SOC, Incident Response, Cloud Operations, Plattformteams, Informationssicherheit und Krisenorganisation |
| Voraussetzungen: | Grundkenntnisse zu AFO-Workflows, AWS-Sicherheitsdiensten und internen Incident-Response-Prozessen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, Architekturarbeit, angeleitete Analysen, praktische Übungen am System, strukturierte Fallarbeit |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
