Bei einem Ransomware-Vorfall laufen Schadensbegrenzung, Untersuchung und Wiederherstellungsplanung parallel. Das Seminar vermittelt, wie betroffene Segmente, Identitäten, Administrationswege und Sicherungssysteme priorisiert werden. Eine Erpressungsnachricht wird dabei als ein Hinweis behandelt; Datenabfluss und weitere Kompromittierungen werden gesondert untersucht.
Die praktische Arbeit nutzt eine kontrollierte Vorfallsimulation ohne produktive Schadsoftware. Vorbereitete Spuren ermöglichen die Eingrenzung des wahrscheinlichen Zugriffswegs und der Folgebetroffenheit. Anschließend wird ein Dienst in einer abgegrenzten Wiederherstellungsumgebung aufgebaut, aus einer geprüften Sicherung befüllt und vor der Freigabe technisch und fachlich kontrolliert. Vertrauenswürdige Identitäten und Administrationswege bilden dabei eine zentrale Abhängigkeit.
Lernziele
- Schadenswirkung, Ausbreitung und bedrohte Sicherungssysteme priorisieren.
- Eindämmung und Sicherung flüchtiger Informationen koordiniert durchführen.
- Verschlüsselung, Zugriffsweg und möglichen Datenabfluss getrennt untersuchen.
- Wiederherstellungsreihenfolge und erforderliche Vertrauensprüfungen festlegen.
- Einen gestuften Wiederanlauf mit Freigaben und verstärkter Überwachung erproben.
Inhaltsverzeichnis
- Lageaufnahme und erste Prioritäten
- Eindämmung und Spurenerhalt
- Reichweite und Zugriffsweg untersuchen
- Backups und Wiederherstellungsstrategie
- Kontrollierter Wiederanlauf
- Entscheidungen und Nachkontrolle
Seminarinhalte
Lageaufnahme und erste Prioritäten
- Betroffene Dienste, laufende Aktivität und mögliche Ausbreitungswege erfassen.
- Kritische Identitäten, Backups und Administrationssysteme gesondert betrachten.
- Unabhängige Kommunikation und klare Maßnahmenzuständigkeit herstellen.
Eindämmung und Spurenerhalt
- Netz-, Geräte- und Identitätsmaßnahmen mit Auswirkungen auf kritische Dienste abwägen.
- Flüchtige Daten und kurz aufbewahrte Protokolle nach Lage priorisiert sichern.
- Abschaltung, Isolation und weitere Erhebung nach Schadensrisiko und technischer Machbarkeit entscheiden.
Reichweite und Zugriffsweg untersuchen
- Vorbereitete Endpoint-, Anmelde- und Netzwerkbefunde zu einer Zeitachse verbinden.
- Weitere betroffene Konten und Systeme gezielt suchen.
- Hinweise auf Datenabfluss unabhängig von Verschlüsselung und Erpressungsbehauptungen bewerten.
Backups und Wiederherstellungsstrategie
- Integrität, Alter, Erreichbarkeit und mögliche Betroffenheit von Sicherungen prüfen.
- Wiederherstellungsreihenfolge anhand fachlicher und technischer Abhängigkeiten festlegen.
- Eine isolierte Wiederherstellungsumgebung und vertrauenswürdige Zugänge vorbereiten.
Kontrollierter Wiederanlauf
- Einen abgegrenzten Dienst aus geprüften Quellen und gesicherten Daten aufbauen.
- Berechtigungen, Geheimnisse, Funktionsfähigkeit und neue Auffälligkeiten überprüfen.
- Freigabe, Rückfalloption und stufenweise Anbindung an den Betrieb dokumentieren.
Entscheidungen und Nachkontrolle
- Technische Lage und Wiederanlaufstatus für die Einsatzleitung aufbereiten.
- Neue Hinweise nach Wiederinbetriebnahme in die Fallbearbeitung übernehmen.
- Ursachenbezogene Verbesserungen mit Verantwortlichkeit und Prüftermin festlegen.
Praxisübungen
Praxisfall: Simulierter Ransomware-Vorfall mit betroffenem Dateidienst und bedrohtem Backup-Zugang
- Ausgangslage erfassen und kritische Dienste, Identitäten und Sicherungen priorisieren.
- Eindämmung und Spurensicherung abgestimmt im Labor durchführen.
- Vorbereitete Befunde auf weitere Betroffenheit und möglichen Datenabfluss prüfen.
- Einen Dienst aus einer geprüften Sicherung in einer isolierten Umgebung wiederherstellen.
- Technische und fachliche Freigabetests ausführen und die Nachkontrolle festlegen.
Schulungsumgebung
Isoliertes Labornetz mit vorbereitetem Vorfallsdatensatz, Test-Backups und separater Wiederherstellungsumgebung; die Simulation arbeitet mit ungefährlichen Testdateien und vorbereiteten Ereignissen.
Passendes Intensivseminar
Der Schwerpunkt wird auch gebündelt angeboten: Incident Response Intensiv: Ransomware und Krisenmanagement.
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | IT-Administratoren, Incident Responder, Backup-Verantwortliche, IT-Notfallmanager und technische Einsatzleitungen |
| Voraussetzungen: | Grundlagen der Incident Response, praktische Serveradministration und Verständnis von Backup und Wiederherstellung |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Fallarbeit, Übungen und gemeinsame Überprüfung |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
