Seminar Cloud- und Microsoft-365-Incident-Response

In Cloud-Umgebungen kann ein Angreifer nach einer Kennwortänderung über weitere Identitäten, bestehende Sitzungen oder berechtigte Anwendungen Zugriff behalten. Das Seminar entwickelt einen Untersuchungsansatz, der Benutzerkonten, Dienstidentitäten, Rollen und Datenzugriffe gemeinsam betrachtet. Die Grenzen verfügbarer Protokolle und die Abhängigkeit bestimmter Funktionen von Lizenzen und Konfigurationen werden ausdrücklich berücksichtigt.

Die praktischen Fälle konzentrieren sich auf Microsoft Entra ID und Microsoft 365. Übertragbare Konzepte wie Zuständigkeitsabgrenzung, Beweissicherung, Protokollaufbewahrung und kontrollierter Entzug von Berechtigungen werden anhand dieser Plattformen erarbeitet. Andere Cloud-Anbieter werden architektonisch eingeordnet; eine vollständige Administration mehrerer Anbieter ist nicht Bestandteil der Schulung.

Schulungsziele

  • Einen Untersuchungsumfang über Benutzer, Anwendungen und Cloud-Ressourcen hinweg festlegen.
  • Anmelde-, Audit- und Dienstereignisse zu einer nachvollziehbaren Zeitlinie verbinden.
  • Sitzungen, Berechtigungen und Anwendungszugänge koordiniert begrenzen.
  • Datenwiederherstellung und Wiederaufnahme mit technischen sowie fachlichen Kontrollen absichern.

Zielgruppe

Microsoft-365- und Cloud-Administratoren, Identity-Administratoren, SOC-Analysten und Incident Responder.

Voraussetzungen

Erfahrung mit Microsoft 365, Entra ID, Rollen und grundlegenden PowerShell-Abfragen. Kenntnisse zu Authentifizierung, Mehrfaktorverfahren und Incident Response.

Seminarinhalte

Die folgenden Themen bilden den fachlichen Aufbau der Schulung.

  • Cloud-Vorfälle und Untersuchungszugänge
  • Identitäts- und Anmeldeereignisse auswerten
  • OAuth-Anwendungen und Dienstidentitäten
  • Microsoft-365-Datenzugriffe und Datenverlust
  • Koordinierte Eindämmung und Wiederaufnahme
  • Zusammenhängender Cloud-Vorfall

1. Cloud-Vorfälle und Untersuchungszugänge

  • Verantwortungsgrenzen zwischen Organisation und Cloud-Anbieter sowie verfügbare Eingriffsmöglichkeiten bestimmen.
  • Notfallkonten, unabhängige Kommunikation und benötigte Untersuchungsrollen vor einem Vorfall planen.
  • Protokollarten, Aufbewahrung, Lizenzabhängigkeiten und mögliche Untersuchungslücken im Schulungsmandanten erfassen.

2. Identitäts- und Anmeldeereignisse auswerten

  • Auffällige Anmeldungen mit Gerätebezug, Zeitpunkt und administrativen Änderungen korrelieren.
  • Neue Authentifizierungsmethoden, Rollenänderungen und auffällige Kontowiederherstellungen im Kontext bewerten.
  • Ereignisse exportieren, Zeitangaben vereinheitlichen und Hypothesen mit belastbaren Gegenprüfungen eingrenzen.

3. OAuth-Anwendungen und Dienstidentitäten

  • Anwendungsregistrierungen, Service Principals, Einwilligungen und weitreichende API-Berechtigungen untersuchen.
  • Neu hinzugefügte Geheimnisse oder Zertifikate, ungewöhnliche Eigentümer und verdächtige Ressourcenzugriffe einordnen.
  • Zugriffsunterbindung und Erneuerung von Anwendungszugängen mit den Verantwortlichen abhängiger Dienste abstimmen.

4. Microsoft-365-Datenzugriffe und Datenverlust

  • Postfachregeln, Weiterleitungen, Delegierungen und relevante Audit-Ereignisse untersuchen.
  • Auffällige Freigaben und Dateiaktivitäten in SharePoint und OneDrive anhand vorbereiteter Datensätze auswerten.
  • Versionsstände, Aufbewahrung und separate Sicherungen als unterschiedliche Wiederherstellungswege mit jeweiligen Grenzen behandeln.

5. Koordinierte Eindämmung und Wiederaufnahme

  • Kennwortänderung, Sitzungswiderruf, Kontosperrung und Entzug von App-Berechtigungen abhängig vom Befund kombinieren.
  • Wirksamkeitsverzögerungen, vorhandene Zugriffstoken und weitere Zugangswege in die Nachkontrolle einbeziehen.
  • Saubere Administrationszugänge, geänderte Vertrauensbeziehungen und Funktionsprüfungen vor der Freigabe sicherstellen.

6. Zusammenhängender Cloud-Vorfall

  • Einen Fall mit kompromittiertem Benutzerkonto und verdächtiger Anwendung aus mehreren Protokollquellen rekonstruieren.
  • Sicherungs-, Eindämmungs- und Wiederaufnahmeschritte im Schulungsmandanten umsetzen oder anhand vorbereiteter Exporte verifizieren.
  • Eine Ereigniszeitlinie, eine Maßnahmenliste und eine begründete Übergabe an Betrieb und Krisenleitung erstellen.

Praktische Fallbearbeitung

  1. Den Untersuchungszeitraum festlegen und verfügbare Protokolle samt Aufbewahrungsgrenzen erfassen.
  2. Verdächtige Anmeldungen, Rollenänderungen und Anwendungen in einer Zeitlinie zusammenführen.
  3. Postfach- und Dateiaktivitäten auf Hinweise für Datenabfluss oder unberechtigte Veränderungen untersuchen.
  4. Eine koordinierte Eindämmung im Schulungsmandanten ausführen und deren Wirksamkeit kontrollieren.
  5. Eine ausgewählte Wiederherstellung prüfen und die verbleibenden Untersuchungsfragen dokumentieren.

Schulungsumgebung

Separater, freigegebener Schulungsmandant mit den für die vereinbarten Übungen erforderlichen Rollen und Lizenzen. Vorbereitete Audit-Exporte ergänzen Funktionen, die im konkreten Mandanten nicht verfügbar sind. Weboberflächen und Microsoft Graph PowerShell werden für geeignete Untersuchungsschritte verwendet.

Passende Vertiefungen

Die weitere Auswahl richtet sich nach Aufgabenfeld und vorhandenen Kenntnissen.

Ansprechpartner

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Microsoft-365- und Cloud-Administratoren, Identity-Administratoren, SOC-Analysten und Incident Responder.
Voraussetzungen: Erfahrung mit Microsoft 365, Entra ID, Rollen und grundlegenden PowerShell-Abfragen. Kenntnisse zu Authentifizierung, Mehrfaktorverfahren und Incident Response.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Stream live 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream gespeichert 3 Tage
Innsbruck 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben