Das Kompaktseminar richtet sich an IT-Verantwortliche, die eine durchgehende Incident-Response-Arbeitsweise in einem überschaubaren Zeitrahmen aufbauen möchten. Im Vordergrund stehen die ersten Entscheidungen, die Zusammenarbeit der Beteiligten und die Dokumentation eines nachvollziehbaren Falls. Technische Beispiele stammen aus Server-, Identitäts- und Netzwerkvorfällen.
Drei Tage verbinden angeleitete technische Übungen mit einer abschließenden Teamübung. Bearbeitet werden vorbereitete Protokollauszüge und überschaubare Testsysteme. Das Format vermittelt Orientierung und grundlegende Handlungsfähigkeit; vollständige Datenträgerforensik, tiefe Plattformanalyse und eigenständig entwickelte SOAR-Automatisierung werden in den Fach- und Intensivseminaren vertieft.
Lernziele
- Einen Verdachtsfall strukturiert aufnehmen, priorisieren und eskalieren.
- Grundlegende Protokoll- und Systemhinweise mit einer gemeinsamen Zeitbasis prüfen.
- Erste Sicherungs- und Eindämmungsmaßnahmen begründet auswählen.
- Wiederanlauf und Kommunikation mit zuständigen Stellen abstimmen.
- Eine Teamübung mit nachvollziehbarer Fallführung durchführen.
Inhaltsverzeichnis
- Rollen, Vorbereitung und Erstbewertung
- Alarmtriage und Ereignisfolge
- Spurensicherung und technische Abgrenzung
- Eindämmung von System- und Identitätsvorfällen
- Wiederanlauf und Lagekommunikation
- Durchgehende Teamübung
Seminarinhalte
Rollen, Vorbereitung und Erstbewertung
- Zuständigkeiten, Kontakte und unabhängige Kommunikation festlegen.
- Meldungen aufnehmen und Dringlichkeit anhand betroffener Dienste bestimmen.
- Einen einfachen Ablauf mit Freigaben und Übergaben erstellen.
Alarmtriage und Ereignisfolge
- Konten-, Endpoint- und Netzwerkhinweise aus vorbereiteten Daten zusammenführen.
- Eine begrenzte Suchhypothese prüfen und Fehlalarme begründen.
- Zeitleiste, Unsicherheit und offene Fragen im Fall dokumentieren.
Spurensicherung und technische Abgrenzung
- Flüchtige und gespeicherte Informationen nach Priorität auswählen.
- Eine Protokollkopie mit Herkunft und Integritätsprüfung sichern.
- Grenzen der Erstreaktion erkennen und einen Spezialistenauftrag formulieren.
Eindämmung von System- und Identitätsvorfällen
- Geräteisolation und Kontosperren nach Wirkung und Betriebsfolgen vergleichen.
- Fortbestehende Zugriffswege und Cloud-Sitzungen als Prüffrage einbeziehen.
- Eine freigegebene Maßnahme an einem Testsystem durchführen und kontrollieren.
Wiederanlauf und Lagekommunikation
- Dienstabhängigkeiten, Sicherungen und vertrauenswürdige Zugänge berücksichtigen.
- Freigabetests und eine verstärkte Nachbeobachtung planen.
- Eine kurze Lagemeldung und die Übergabe an zuständige Meldeprüffunktionen vorbereiten.
Durchgehende Teamübung
- Einen Vorfall mit schrittweise neuen Informationen gemeinsam bearbeiten.
- Analyse, Maßnahmenentscheidung und Kommunikation im selben Fall führen.
- Den Ablauf anhand von Belegen, Übergaben und Freigabekriterien überprüfen.
Praxisübungen
Praxisfall: Vom verdächtigen Kontozugriff zur abgestimmten Wiederanlaufentscheidung
- Einen Incident-Vorgang eröffnen und Rollen sowie Zeitbasis festlegen.
- Vorbereitete Meldungen untersuchen und eine kurze Ereignisfolge erstellen.
- Relevante Protokolle sichern und eine begrenzte Eindämmungsmaßnahme testen.
- Wiederanlaufkriterien und eine abgestimmte Lagemeldung vorbereiten.
- Eine neue Entwicklung im Team bearbeiten und den Vorgang nachvollziehbar übergeben.
Schulungsumgebung
Vorbereitete Testsysteme, kleine Protokolldatensätze, Incident-Journal und Szenariokarten; die Laborumgebung ist vor Beginn eingerichtet und vom Produktivbetrieb getrennt.
Mögliche Vertiefung
Für den weiteren Ausbau eignen sich Incident Response: Notfallplanung und Playbooks, Incident Response: SOC-Alarmtriage und Fallbearbeitung und Incident Response: Digitale Forensik und Beweissicherung.
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | IT-Administratoren, IT-Koordinatoren, Service-Desk-Leitungen und Informationssicherheitsbeauftragte |
| Voraussetzungen: | Praktische IT-Betriebserfahrung, Grundverständnis von Servern, Benutzerkonten und Netzwerken; keine Spezialkenntnisse in Forensik erforderlich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Fallarbeit, Übungen und gemeinsame Überprüfung |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
