Seminar Enginsight Incident Response und Threat Hunting

Seminar / Training

Inhaltsübersicht

  1. Einordnung und Lernziele
  2. Technische Bausteine
  3. Schrittweise Umsetzung
  4. Praxisübungen und Szenarien
  5. Betriebsstandards und Qualitätssicherung
  6. Fehleranalyse und Wiederherstellung
  7. Zielgruppe und Voraussetzungen

Einordnung und Lernziele

Kapitelinhaltsverzeichnis: Vorfälle nach Schwere, Evidenz und Geschäftsbezug klassifizieren; Ereignisse aus Hosts, Netzwerk, SIEM und Assets korrelieren; Eindämmungsmaßnahmen kontrolliert und reversibel auswählen; Evidenzen mit Zeitbezug und nachvollziehbarer Kette sichern; hypothesenbasierte Threat Hunts planen und dokumentieren.

Security-Ereignisse werden von der Erstbewertung über Eindämmung und Evidenzsicherung bis zur Wiederherstellung bearbeitet; hypothesenbasierte Hunts ergänzen die reaktive Vorfallbehandlung.

Begründung der Dauer: Drei Tage sind notwendig, weil Analyse, Korrelation, Host- und Netzwerkmaßnahmen, forensische Grundsätze, Wiederherstellung, Kommunikation und mehrere Angriffsszenarien geübt werden.

Die Lernziele werden über nachvollziehbare Sollzustände, praktische Konfigurationen und überprüfbare Kontrollpunkte bearbeitet.

  • Vorfälle nach Schwere, Evidenz und Geschäftsbezug klassifizieren
  • Ereignisse aus Hosts, Netzwerk, SIEM und Assets korrelieren
  • Eindämmungsmaßnahmen kontrolliert und reversibel auswählen
  • Evidenzen mit Zeitbezug und nachvollziehbarer Kette sichern
  • hypothesenbasierte Threat Hunts planen und dokumentieren
  • Wiederherstellung, Nachkontrolle und Lessons Learned strukturieren

Technische Bausteine

Kapitelinhaltsverzeichnis: Incident-Lifecycle und Rollen im Einsatz; Triage, Priorisierung und Scope-Bestimmung; Host-, Identitäts-, Netzwerk- und Log-Evidenzen; Korrelation im SIEM und Asset-Kontext; Eindämmung durch Isolation, Regeln und Segmentierung.

Die technischen Inhalte werden nicht isoliert betrachtet. Jede Funktion wird in Datenfluss, Verantwortlichkeit, Schutzbedarf und nachgelagerte Betriebsprozesse eingeordnet.

  • Incident-Lifecycle und Rollen im Einsatz
  • Triage, Priorisierung und Scope-Bestimmung
  • Host-, Identitäts-, Netzwerk- und Log-Evidenzen
  • Korrelation im SIEM und Asset-Kontext
  • Eindämmung durch Isolation, Regeln und Segmentierung
  • Threat-Hunting-Hypothesen und Suchstrategien
  • Wiederherstellung und technische Nachkontrolle
  • Kommunikation, Dokumentation und Maßnahmenverfolgung

Schrittweise Umsetzung

Kapitelinhaltsverzeichnis: Alarmannahme, Zeitstempel und erste Evidenzen unverändert erfassen; Schweregrad anhand von Asset-Kritikalität und Angriffswirkung bestimmen; betroffene Hosts, Konten, Netzwerkpfade und Zeitfenster eingrenzen; zusätzliche SIEM- und Pulsar-Daten zur Hypothese korrelieren; Eindämmungsoptionen nach Wirksamkeit und Betriebsrisiko vergleichen.

Der folgende Ablauf bildet einen wiederholbaren Labor- und Betriebsprozess. Jeder Schritt endet mit einem dokumentierten Prüfpunkt, bevor die nächste Stufe begonnen wird.

  1. Schritt 1
    Alarmannahme, Zeitstempel und erste Evidenzen unverändert erfassen. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands.
  2. Schritt 2
    Schweregrad anhand von Asset-Kritikalität und Angriffswirkung bestimmen. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands.
  3. Schritt 3
    betroffene Hosts, Konten, Netzwerkpfade und Zeitfenster eingrenzen. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands.
  4. Schritt 4
    zusätzliche SIEM- und Pulsar-Daten zur Hypothese korrelieren. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands.
  5. Schritt 5
    Eindämmungsoptionen nach Wirksamkeit und Betriebsrisiko vergleichen. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands.
  6. Schritt 6
    reversible Maßnahme in der Laborumgebung ausführen. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands.
  7. Schritt 7
    Persistenz- und Ausbreitungsindikatoren systematisch suchen. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands.
  8. Schritt 8
    Threat Hunt aus einer alternativen Hypothese starten. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands.
  9. Schritt 9
    Bereinigung und Wiederherstellung mit Abnahmekriterien planen. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands.
  10. Schritt 10
    Monitoring nach Wiederanlauf verstärken und Rückfallindikatoren prüfen. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands.
  11. Schritt 11
    Incident-Zeitlinie und Entscheidungsprotokoll vervollständigen. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands.
  12. Schritt 12
    Folgeaufgaben in Detection, Härtung und Prozessverbesserung überführen. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands.

Praxisübungen und Szenarien

Kapitelinhaltsverzeichnis: Triage eines verdächtigen administrativen Kontos; Analyse einer lateralen Bewegung über mehrere Hosts; Host-Isolation mit Betriebsrisikoabwägung und Rücknahme; Threat Hunt nach Persistenzindikatoren in einem definierten Zeitraum; Wiederanlaufprüfung und Nachkontrolle eines bereinigten Systems.

Die Übungen werden mit klar abgegrenzten Testdaten und Rückfalloptionen durchgeführt. Zu jedem Szenario gehören Ausgangslage, Arbeitsauftrag, erwartete Beobachtung, Prüfkriterium und dokumentierte Abweichung.

  1. Triage eines verdächtigen administrativen Kontos
  2. Analyse einer lateralen Bewegung über mehrere Hosts
  3. Host-Isolation mit Betriebsrisikoabwägung und Rücknahme
  4. Threat Hunt nach Persistenzindikatoren in einem definierten Zeitraum
  5. Wiederanlaufprüfung und Nachkontrolle eines bereinigten Systems

Betriebsstandards und Qualitätssicherung

Kapitelinhaltsverzeichnis: Zeitquellen und Zeitzonen vor der Analyse vereinheitlichen; jede Eindämmungsentscheidung mit Grund und erwarteter Wirkung dokumentieren; Beweisdaten unverändert sichern und Arbeitskopien verwenden; Kommunikation nach festgelegten Rollen und Freigaben steuern; nach jedem Vorfall Erkennungen und Runbooks aktualisieren.

Die Überführung in den Regelbetrieb erfolgt über definierte Eigentümer, Freigaben, Messwerte und Review-Termine. Konfigurationen werden erst nach positiver Laborprüfung und dokumentierter Abnahme ausgeweitet.

  • Zeitquellen und Zeitzonen vor der Analyse vereinheitlichen
  • jede Eindämmungsentscheidung mit Grund und erwarteter Wirkung dokumentieren
  • Beweisdaten unverändert sichern und Arbeitskopien verwenden
  • Kommunikation nach festgelegten Rollen und Freigaben steuern
  • nach jedem Vorfall Erkennungen und Runbooks aktualisieren

Fehleranalyse und Wiederherstellung

Kapitelinhaltsverzeichnis: Ereignisse verschiedener Quellen besitzen widersprüchliche Zeitstempel; Host-Isolation unterbricht einen kritischen Dienst; Alarm enthält zu wenig Kontext für eine erste Scope-Bestimmung; Threat Hunt liefert große Datenmengen ohne klare Priorität; Wiederhergestelltes System erzeugt erneut ähnliche Indikatoren.

Die Diagnose folgt einer festen Reihenfolge: Symptom eingrenzen, letzte Änderung bestimmen, Datenpfad prüfen, Berechtigungen kontrollieren, Gegenprobe ausführen und nur danach eine Änderung vornehmen. Jede Korrektur wird mit einem Negativ- und einem Positivtest verifiziert.

  • Ereignisse verschiedener Quellen besitzen widersprüchliche Zeitstempel
  • Host-Isolation unterbricht einen kritischen Dienst
  • Alarm enthält zu wenig Kontext für eine erste Scope-Bestimmung
  • Threat Hunt liefert große Datenmengen ohne klare Priorität
  • Wiederhergestelltes System erzeugt erneut ähnliche Indikatoren

Zielgruppe und Voraussetzungen

Kapitelinhaltsverzeichnis: Rollenprofil; erforderliches Vorwissen; Laborzugang; organisatorische Vorbereitung.

Teilnehmerkreis: SOC Analysts, Incident Response, Security Administration, IT-Forensik-nahe Rollen und technische Einsatzleitung.

Fachliche Voraussetzungen: Gute Kenntnisse zu Netzwerk, Windows oder Linux, Logs und Enginsight-Grundfunktionen; Laborumgebung mit Pulsar und SIEM-Daten.

Für praktische Übungen werden administrative Rechte ausschließlich in der vorbereiteten Laborumgebung benötigt. Produktive Änderungen gehören nicht zum Seminarbetrieb.

Fachbereichsleitung / Trainerteam / Ansprechpartner

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: SOC Analysts, Incident Response, Security Administration, IT-Forensik-nahe Rollen und technische Einsatzleitung
Voraussetzungen: Gute Kenntnisse zu Netzwerk, Windows oder Linux, Logs und Enginsight-Grundfunktionen; Laborumgebung mit Pulsar und SIEM-Daten
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, geführte Demonstrationen, Schritt-für-Schritt-Konfiguration, Laborübungen und strukturierte Fehleranalyse
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Berlin 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Bremen 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Darmstadt 3 Tage
Freiburg 3 Tage
Potsdam 3 Tage
Flensburg 3 Tage
Konstanz 3 Tage
Hamm 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Leipzig 3 Tage
Hannover 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Luxemburg 3 Tage
Regensburg 3 Tage
Jena 3 Tage
Trier 3 Tage
Madgeburg 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Ulm 3 Tage
München 3 Tage
Münster 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Bremen 3 Tage
Berlin 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben