Seminar Incident Response: Microsoft 365 und Entra ID

Ein Kennwortwechsel allein beendet nicht jede unerwünschte Zugriffsmöglichkeit. Das Seminar betrachtet deshalb Benutzerkonten, Sitzungen, registrierte Authentifizierungsmethoden, Postfachkonfiguration und Anwendungsberechtigungen zusammen. Technische Befunde werden mit dem tatsächlichen Umfang verfügbarer Protokolle abgeglichen; Lizenzierung, Rollen und Aufbewahrung beeinflussen die Untersuchung.

Ein durchgehender Laborfall beginnt mit einer verdächtigen Anmeldung und einer auffälligen Postfachregel. Anschließend werden weitere Zugriffswege und mögliche App-Einwilligungen geprüft. Maßnahmen zur Sperre und zum Widerruf werden getrennt von ihrer tatsächlichen Wirkung kontrolliert. Bestehende Zugriffstoken, anwendungseigene Sitzungen und hybride Identitäten werden bei der Wiederfreigabe ausdrücklich berücksichtigt.

Lernziele

  • Konten- und Postfachvorfälle anhand verfügbarer Anmelde- und Auditdaten eingrenzen.
  • Verdächtige Weiterleitungen, Regeln und App-Berechtigungen untersuchen.
  • Zugriffssperre, Kennwortwechsel und Sitzungswiderruf passend kombinieren.
  • Grenzen des Widerrufs bei Zugriffstoken und Anwendungssitzungen berücksichtigen.
  • Eine Wiederfreigabe mit Nachkontrolle und gezielter Überwachung vorbereiten.

Inhaltsverzeichnis

  1. Untersuchungszugriff und Datenverfügbarkeit
  2. Anmeldungen und Identitätsänderungen
  3. Postfachmissbrauch untersuchen
  4. Anwendungen und fortbestehende Zugriffe
  5. Eindämmung und Bereinigung
  6. Wiederfreigabe und Überwachung

Seminarinhalte

Untersuchungszugriff und Datenverfügbarkeit

  • Erforderliche Rollen und einen getrennten Administrationszugang prüfen.
  • Anmelde-, Audit- und Postfachprotokolle nach Zeitraum und Verfügbarkeit bewerten.
  • Untersuchungsumfang und Datenexport nachvollziehbar dokumentieren.

Anmeldungen und Identitätsänderungen

  • Auffällige Anmeldungen mit Benutzerverhalten und Geräteinformationen abgleichen.
  • Änderungen an Authentifizierungsmethoden und privilegierten Rollen untersuchen.
  • Verdächtige Aktivitäten zeitlich mit den verfügbaren Auditdaten verbinden.

Postfachmissbrauch untersuchen

  • Weiterleitungen, Posteingangsregeln und delegierte Berechtigungen prüfen.
  • Nachrichten- und Postfachereignisse als Hinweise auf Nutzung und Umfang bewerten.
  • Einen möglichen Zusammenhang mit Zahlungsbetrug oder weiterer interner Ansprache untersuchen.

Anwendungen und fortbestehende Zugriffe

  • App-Einwilligungen, Dienstprinzipale und hinzugefügte Anwendungszugänge prüfen.
  • Benutzergebundene und anwendungsbezogene Berechtigungen unterscheiden.
  • Zugriffstoken, Refresh-Token und anwendungseigene Sitzungen getrennt betrachten.

Eindämmung und Bereinigung

  • Anmeldung sperren, Sitzungen widerrufen und Geheimnisse abgestimmt erneuern.
  • Unerwünschte Regeln und Berechtigungen nach dokumentierter Sicherung korrigieren.
  • In hybriden Umgebungen lokale Identitäten und Synchronisierung einbeziehen.

Wiederfreigabe und Überwachung

  • Die tatsächliche Wirkung der Zugriffsbeschränkungen kontrollieren.
  • Verbleibende App-Zugriffe und neue Anmeldeaktivitäten prüfen.
  • Freigabekriterien, Betroffenenumfang und weitere Beobachtung dokumentieren.

Praxisübungen

Praxisfall: Kompromittiertes Postfach mit Weiterleitungsregel und verdächtiger App-Einwilligung

  1. Anmelde- und Auditinformationen in der vorbereiteten Laborumgebung sichern.
  2. Eine Zeitachse aus Anmeldung, Regeländerung und Anwendungsberechtigung erstellen.
  3. Benutzer- und App-Zugriffe getrennt bewerten und eine Maßnahmenfolge festlegen.
  4. Freigegebene Sperr- und Widerrufsaktionen durchführen und ihre Wirkung überprüfen.
  5. Die Postfachkonfiguration korrigieren und eine kontrollierte Wiederfreigabe dokumentieren.

Schulungsumgebung

Ein vom Auftraggeber bereitgestellter isolierter Schulungstenant mit erforderlichen Rollen und Lizenzen; vorbereitete Auditdatensätze ergänzen zeit- und lizenzabhängige Live-Daten. Tenant und Berechtigungen werden vor Seminarbeginn geprüft.

Passendes Intensivseminar

Der Schwerpunkt wird auch gebündelt angeboten: Incident Response Intensiv: Cloud, Kubernetes und Microsoft 365.

Seminardetails

Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Microsoft-365- und Entra-ID-Administratoren, SOC-Analysten und Incident Responder
Voraussetzungen: Praktische Microsoft-365- und Entra-ID-Administration sowie Grundlagen der Incident Response
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Fallarbeit, Übungen und gemeinsame Überprüfung
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Bern 2 Tage
Luzern 2 Tage
Inhaus / Firmenseminar 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben