Das Seminar überführt technische Funktionen in klar geregelte Incident-Response-Playbooks. Vom ersten Alarm über Triage, Beweiserhebung und Eindämmung bis zur dokumentierten Fallbearbeitung werden Entscheidungspunkte, Rollen und Qualitätskontrollen festgelegt.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Vorkenntnisse
- Tag 1: Vorbereitung, Triage und Fallanlage
- Tag 2: Untersuchung und Eindämmung
- Tag 3: Kollaboration, Bericht und Playbook-Qualität
- Praxisübungen
- Arbeitsweise
Zielsetzung
Die Teilnehmer können wiederholbare Playbooks für typische Vorfälle entwickeln, Freigaben und Eskalationen einbauen und die Plattformfunktionen in einer fachlich richtigen Reihenfolge einsetzen. Ein vollständiger Fall wird unter Zeitdruck bearbeitet und anhand definierter Kriterien geprüft.
Zielgruppe
Incident Responder, SOC-Teamleiter, DFIR-Analysten, Security Operations Manager und technische Krisenkoordinatoren.
Vorkenntnisse
Praktische Grundlagen in Incident Response und der Bedienung von AIR sind erforderlich. Kenntnisse zu Erfassung, Hunt oder Live Response sind hilfreich.
Seminarinhalte
Tag 1: Vorbereitung, Triage und Fallanlage
- Schritt 1: Alarmquellen, Schweregrade, Zuständigkeiten und Annahmekriterien werden in einen eindeutigen Playbook-Start überführt.
- Schritt 2: Eine schnelle Triage trennt bestätigte Auffälligkeiten, Informationsbedarf und unmittelbaren Eindämmungsbedarf.
- Schritt 3: Fallname, Umfang, Zeitbezug, betroffene Assets und Beweisfragen werden konsistent angelegt und dokumentiert.
- Schritt 4: Ein Erfassungsplan priorisiert flüchtige und entscheidungsrelevante Daten, ohne den Betrieb unnötig zu belasten.
- Schritt 5: Entscheidungspunkte und Freigaben werden so formuliert, dass Analysten auch unter Zeitdruck gleichartig handeln.
Tag 2: Untersuchung und Eindämmung
- Schritt 1: Erfassung, Hunt und automatisierte Analyse werden zu einer gestuften Untersuchungssequenz kombiniert.
- Schritt 2: Befunde werden nach Beweiskraft, Risiko und möglichem Einfluss auf weitere Systeme priorisiert.
- Schritt 3: interACT wird für gezielte Validierung und Beweissicherung eingesetzt, ohne die Ausgangslage unnötig zu verändern.
- Schritt 4: Asset-Isolation und Ausnahmen werden mit Freigabe, Kommunikationsweg und kontrollierter Rücknahme eingebaut.
- Schritt 5: Ein dynamischer Umfangsprozess erweitert oder begrenzt Zielsysteme anhand neu bestätigter Zusammenhänge.
Tag 3: Kollaboration, Bericht und Playbook-Qualität
- Schritt 1: Aufgaben, Kommentare, Aktivitäten und Zuständigkeiten werden für parallele Teamarbeit mit eindeutiger Übergabe genutzt.
- Schritt 2: Befunde werden von technischen Details in betroffene Geschäftsressourcen, Risiko und notwendige Maßnahmen übersetzt.
- Schritt 3: Ein Fallbericht dokumentiert Auftrag, Vorgehen, gesicherte Tatsachen, Unsicherheiten und verbleibende Prüfbedarfe.
- Schritt 4: Das Playbook wird anhand von Vollständigkeit, Entscheidungsklarheit, Wiederholbarkeit und zeitlichem Aufwand bewertet.
- Schritt 5: Verbesserungen werden versioniert, Verantwortlichen zugeordnet und mit einem erneuten Übungslauf überprüft.
Praxisübungen
- Entwurf eines Playbooks für kompromittierte Zugangsdaten
- Bearbeitung eines Falls mit Erfassung, Hunt und Eindämmung
- Durchführung einer rollenbasierten Analystenübergabe
- Qualitätsprüfung und Versionierung des fertigen Playbooks
Arbeitsweise
Die Inhalte werden durch fachliche Erläuterungen, Demonstrationen und unmittelbar anschließende Übungen am System erarbeitet. Jeder Arbeitsschritt wird mit Zweck, Eingaben, Kontrollpunkten und typischen Fehlerbildern dokumentiert. Die Übungsfälle bauen aufeinander auf und verwenden ein konsistentes Rollen-, Asset- und Fallmodell.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Incident Responder, SOC-Teamleiter, DFIR-Analysten, Security Operations Manager |
| Voraussetzungen: | Praktische Grundlagen in Incident Response und der Bedienung von AIR |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
