In Cloud-Umgebungen kann ein Angreifer nach einer Kennwortänderung über weitere Identitäten, bestehende Sitzungen oder berechtigte Anwendungen Zugriff behalten. Das Seminar entwickelt einen Untersuchungsansatz, der Benutzerkonten, Dienstidentitäten, Rollen und Datenzugriffe gemeinsam betrachtet. Die Grenzen verfügbarer Protokolle und die Abhängigkeit bestimmter Funktionen von Lizenzen und Konfigurationen werden ausdrücklich berücksichtigt.
Die praktischen Fälle konzentrieren sich auf Microsoft Entra ID und Microsoft 365. Übertragbare Konzepte wie Zuständigkeitsabgrenzung, Beweissicherung, Protokollaufbewahrung und kontrollierter Entzug von Berechtigungen werden anhand dieser Plattformen erarbeitet. Andere Cloud-Anbieter werden architektonisch eingeordnet; eine vollständige Administration mehrerer Anbieter ist nicht Bestandteil der Schulung.
Schulungsziele
- Einen Untersuchungsumfang über Benutzer, Anwendungen und Cloud-Ressourcen hinweg festlegen.
- Anmelde-, Audit- und Dienstereignisse zu einer nachvollziehbaren Zeitlinie verbinden.
- Sitzungen, Berechtigungen und Anwendungszugänge koordiniert begrenzen.
- Datenwiederherstellung und Wiederaufnahme mit technischen sowie fachlichen Kontrollen absichern.
Zielgruppe
Microsoft-365- und Cloud-Administratoren, Identity-Administratoren, SOC-Analysten und Incident Responder.
Voraussetzungen
Erfahrung mit Microsoft 365, Entra ID, Rollen und grundlegenden PowerShell-Abfragen. Kenntnisse zu Authentifizierung, Mehrfaktorverfahren und Incident Response.
Seminarinhalte
Die folgenden Themen bilden den fachlichen Aufbau der Schulung.
- Cloud-Vorfälle und Untersuchungszugänge
- Identitäts- und Anmeldeereignisse auswerten
- OAuth-Anwendungen und Dienstidentitäten
- Microsoft-365-Datenzugriffe und Datenverlust
- Koordinierte Eindämmung und Wiederaufnahme
- Zusammenhängender Cloud-Vorfall
1. Cloud-Vorfälle und Untersuchungszugänge
- Verantwortungsgrenzen zwischen Organisation und Cloud-Anbieter sowie verfügbare Eingriffsmöglichkeiten bestimmen.
- Notfallkonten, unabhängige Kommunikation und benötigte Untersuchungsrollen vor einem Vorfall planen.
- Protokollarten, Aufbewahrung, Lizenzabhängigkeiten und mögliche Untersuchungslücken im Schulungsmandanten erfassen.
2. Identitäts- und Anmeldeereignisse auswerten
- Auffällige Anmeldungen mit Gerätebezug, Zeitpunkt und administrativen Änderungen korrelieren.
- Neue Authentifizierungsmethoden, Rollenänderungen und auffällige Kontowiederherstellungen im Kontext bewerten.
- Ereignisse exportieren, Zeitangaben vereinheitlichen und Hypothesen mit belastbaren Gegenprüfungen eingrenzen.
3. OAuth-Anwendungen und Dienstidentitäten
- Anwendungsregistrierungen, Service Principals, Einwilligungen und weitreichende API-Berechtigungen untersuchen.
- Neu hinzugefügte Geheimnisse oder Zertifikate, ungewöhnliche Eigentümer und verdächtige Ressourcenzugriffe einordnen.
- Zugriffsunterbindung und Erneuerung von Anwendungszugängen mit den Verantwortlichen abhängiger Dienste abstimmen.
4. Microsoft-365-Datenzugriffe und Datenverlust
- Postfachregeln, Weiterleitungen, Delegierungen und relevante Audit-Ereignisse untersuchen.
- Auffällige Freigaben und Dateiaktivitäten in SharePoint und OneDrive anhand vorbereiteter Datensätze auswerten.
- Versionsstände, Aufbewahrung und separate Sicherungen als unterschiedliche Wiederherstellungswege mit jeweiligen Grenzen behandeln.
5. Koordinierte Eindämmung und Wiederaufnahme
- Kennwortänderung, Sitzungswiderruf, Kontosperrung und Entzug von App-Berechtigungen abhängig vom Befund kombinieren.
- Wirksamkeitsverzögerungen, vorhandene Zugriffstoken und weitere Zugangswege in die Nachkontrolle einbeziehen.
- Saubere Administrationszugänge, geänderte Vertrauensbeziehungen und Funktionsprüfungen vor der Freigabe sicherstellen.
6. Zusammenhängender Cloud-Vorfall
- Einen Fall mit kompromittiertem Benutzerkonto und verdächtiger Anwendung aus mehreren Protokollquellen rekonstruieren.
- Sicherungs-, Eindämmungs- und Wiederaufnahmeschritte im Schulungsmandanten umsetzen oder anhand vorbereiteter Exporte verifizieren.
- Eine Ereigniszeitlinie, eine Maßnahmenliste und eine begründete Übergabe an Betrieb und Krisenleitung erstellen.
Praktische Fallbearbeitung
- Den Untersuchungszeitraum festlegen und verfügbare Protokolle samt Aufbewahrungsgrenzen erfassen.
- Verdächtige Anmeldungen, Rollenänderungen und Anwendungen in einer Zeitlinie zusammenführen.
- Postfach- und Dateiaktivitäten auf Hinweise für Datenabfluss oder unberechtigte Veränderungen untersuchen.
- Eine koordinierte Eindämmung im Schulungsmandanten ausführen und deren Wirksamkeit kontrollieren.
- Eine ausgewählte Wiederherstellung prüfen und die verbleibenden Untersuchungsfragen dokumentieren.
Schulungsumgebung
Separater, freigegebener Schulungsmandant mit den für die vereinbarten Übungen erforderlichen Rollen und Lizenzen. Vorbereitete Audit-Exporte ergänzen Funktionen, die im konkreten Mandanten nicht verfügbar sind. Weboberflächen und Microsoft Graph PowerShell werden für geeignete Untersuchungsschritte verwendet.
Passende Vertiefungen
Die weitere Auswahl richtet sich nach Aufgabenfeld und vorhandenen Kenntnissen.
Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Microsoft-365- und Cloud-Administratoren, Identity-Administratoren, SOC-Analysten und Incident Responder. |
| Voraussetzungen: | Erfahrung mit Microsoft 365, Entra ID, Rollen und grundlegenden PowerShell-Abfragen. Kenntnisse zu Authentifizierung, Mehrfaktorverfahren und Incident Response. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
