Der Governancekurs übersetzt technische Asset Discovery in einen freigegebenen, auditierbaren Prozess. Behandelt werden Auftrag, Eigentums- und Zuständigkeitsklärung, Scope-Lebenszyklus, Datenminimierung, aktive und passive Methoden, Freigaben, Nachweise, Aufbewahrung und Eskalation. Die Übungen verwenden ausschließlich simulierte Organisationen und autorisierte Laborziele.
Inhaltsübersicht
- Auftragsrahmen und Zieldefinition
- Scope-Modell und Ausschlüsse
- Methodenklassen und Freigabestufen
- Rollen, Berechtigungen und Vier-Augen-Prinzip
- Datenminimierung, Aufbewahrung und Nachweis
- Abweichung, Incident und Eskalation
- Praxisprojekt
- Arbeitsweise und Qualitätssicherung
Kompetenzziele
- einen vollständigen Auftrag für Asset Discovery und Enumeration formulieren
- Scope, Ausschlüsse, Methoden und Erweiterungsregeln nachvollziehbar verwalten
- Rollen, Freigaben und Vier-Augen-Punkte für sensible Tätigkeiten definieren
- Datenverarbeitung, Aufbewahrung und Zugriff risikoorientiert gestalten
- Abweichungen, Fehlzuordnungen und Eskalationen kontrolliert bearbeiten
Seminarinhalte
1. Auftragsrahmen und Zieldefinition
Technische Erfassung benötigt einen klaren geschäftlichen Zweck, eine verantwortliche Stelle und messbare Ziele. Der Auftrag begrenzt zugleich Methoden und Datenverwendung.
- Geschäftszweck, erwartete Entscheidungen und betroffene Organisationseinheiten beschreiben.
- Auftraggeber, technische Leitung, Freigabestelle und Asset-Verantwortung zuordnen.
- Erfolgskriterien und zulässige Ergebnisverwendung festlegen.
- Gültigkeitszeitraum, Reviewtermin und Beendigungsbedingungen dokumentieren.
2. Scope-Modell und Ausschlüsse
Scope besteht aus mehr als einer Domainliste. Domains, Netze, autonome Systeme, Marken, Tochtergesellschaften, Providerbezüge und Ausschlüsse werden getrennt geführt.
- Bestätigte Ausgangsassets mit Eigentumsnachweis erfassen.
- Technische Provider- und Shared-Infrastructure-Bezüge gesondert kennzeichnen.
- Ausschlüsse nach Asset, Methode, Zeitfenster und Datenquelle definieren.
- Unklare Kandidaten in einen Reviewbereich außerhalb des aktiven Scopes legen.
3. Methodenklassen und Freigabestufen
Passive Abfragen, aktive DNS-Validierung und weitere aktive Verfahren haben unterschiedliche Auswirkungen. Eine Methodenmatrix legt Freigabe, Limits und Protokollierung fest.
- Methoden nach passiv, bestätigend aktiv und weitergehend aktiv klassifizieren.
- Je Klasse zulässige Ziele, Rate Limits, Zeitfenster und Freigabestufe bestimmen.
- Abbruchbedingungen und technische Schutzmaßnahmen dokumentieren.
- Methodenprofil als unveränderliche Referenz an jeden Lauf binden.
4. Rollen, Berechtigungen und Vier-Augen-Prinzip
Freigabe, Konfiguration, Ausführung, Analyse und Ergebnisweitergabe werden nicht automatisch derselben Rolle zugeordnet. Kritische Änderungen benötigen unabhängige Kontrolle.
- Rollenmatrix für Auftrag, Scope, Betrieb, Analyse und Datenzugriff erstellen.
- Minimalrechte für Konfiguration, Geheimnisse und Datenbankzugriff festlegen.
- Vier-Augen-Punkte für Scope-Erweiterung, aktive Profile und externe Übergaben definieren.
- Vertretung, Notfallzugriff und nachträgliche Kontrolle dokumentieren.
5. Datenminimierung, Aufbewahrung und Nachweis
Asset-Daten können sensible technische und organisatorische Informationen enthalten. Es werden nur notwendige Daten gespeichert und nur so lange, wie der Auftrag es erfordert.
- Datenkategorien und Schutzbedarf erfassen.
- Aufbewahrungsfristen für Rohbeobachtung, bestätigte Assets, Exporte und Logs festlegen.
- Zugriff, Export und Löschung mit Protokollpflicht versehen.
- Regelmäßige Prüfung auf veraltete, unklare oder nicht mehr erforderliche Daten planen.
6. Abweichung, Incident und Eskalation
Scope-Überschreitung, falsche Eigentumszuordnung oder unerwartete aktive Wirkung werden als steuerungsrelevante Abweichungen behandelt.
- Abweichung erkennen, Lauf pausieren und aktuellen Zustand sichern.
- Betroffene Assets, Methode, Zeitraum und mögliche Auswirkungen erfassen.
- Freigabestelle und technische Verantwortliche nach Eskalationsmatrix informieren.
- Korrektur, Wiederanlauf oder Beendigung mit dokumentierter Entscheidung durchführen.
Praxisprojekt
Für eine simulierte Unternehmensgruppe entsteht ein vollständiges Governance-Paket aus Auftrag, Scope-Register, Methodenmatrix, Rollenmodell, Aufbewahrungsregeln und Eskalationsplan. Anschließend wird eine unerwartete Scope-Erweiterung als kontrollierte Abweichung bearbeitet.
- Auftrag, Zweck, Rollen und Erfolgskriterien formulieren.
- Scope-Register mit Ausschlüssen und Reviewbereich aufbauen.
- Methoden- und Freigabematrix einschließlich Limits erstellen.
- Datenzugriff, Aufbewahrung und Löschung dokumentieren.
- Abweichungsszenario stoppen, bewerten, eskalieren und abschließen.
Arbeitsweise und Qualitätssicherung
Die Durchführung kombiniert fachliche Einordnung, demonstrierte Arbeitsabläufe, geführte Laborphasen und eigenständige Kontrollaufgaben. Jeder Arbeitsschritt wird mit Scope, Eingaben, Laufparametern, Beobachtungen und Prüfpunkt dokumentiert. Wiederholbare Testläufe, Positiv- und Negativkontrollen sowie eine klare Trennung zwischen bestätigten, wahrscheinlichen und ungeklärten Assets sichern die Nachvollziehbarkeit. Alle Analysen erfolgen ausschließlich in autorisierten Übungsumgebungen oder innerhalb schriftlich freigegebener Zielbereiche.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Informationssicherheit, EASM-Programmleitung, technische Projektleitung, Datenschutz- und Compliance-nahe Rollen, SOC und Security Engineering |
| Voraussetzungen: | Grundverständnis von Asset Discovery, DNS und Netzwerken; praktische Amass-Erfahrung ist hilfreich, aber nicht erforderlich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, geführte Analysen, praktische Übungen und dokumentierte Laboraufgaben |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
