Seminar / Training
Inhaltsübersicht
- Einordnung und Lernziele
- Technische Bausteine
- Schrittweise Umsetzung
- Praxisübungen und Szenarien
- Betriebsstandards und Qualitätssicherung
- Fehleranalyse und Wiederherstellung
- Zielgruppe und Voraussetzungen
Einordnung und Lernziele
Kapitelinhaltsverzeichnis: überwachungswürdige Dateien und Verzeichnisse risikobasiert auswählen; Baselines und Kritikalitätsstufen nachvollziehbar festlegen; legitime und verdächtige Änderungen unterscheiden; Alarme und Eskalationen für unterschiedliche Änderungsmuster konfigurieren; Ransomware-nahe Massenänderungen als Szenario untersuchen.
Kritische Dateien und Verzeichnisse werden nach Schutzbedarf überwacht, Änderungen bewertet und mit Alarmierung, Ransomware-Früherkennung und Compliance-Nachweisen verbunden.
Begründung der Dauer: Ein Tag ist ausreichend, weil Regelplanung, Baseline, Alarmierung, Tuning und eine vollständige Änderungsanalyse in einem fokussierten Laborzyklus bearbeitet werden.
Die Lernziele werden über nachvollziehbare Sollzustände, praktische Konfigurationen und überprüfbare Kontrollpunkte bearbeitet.
- überwachungswürdige Dateien und Verzeichnisse risikobasiert auswählen
- Baselines und Kritikalitätsstufen nachvollziehbar festlegen
- legitime und verdächtige Änderungen unterscheiden
- Alarme und Eskalationen für unterschiedliche Änderungsmuster konfigurieren
- Ransomware-nahe Massenänderungen als Szenario untersuchen
- FIM-Nachweise für Betrieb und Compliance aufbereiten
Technische Bausteine
Kapitelinhaltsverzeichnis: Integrität, Baseline und Änderungsereignis; Auswahl kritischer Pfade und Ausschlüsse; Kritikalitätsstufen und Ereigniskontext; Benutzer-, Prozess- und Zeitbezug einer Änderung; Ransomware-Indikatoren und gehäufte Aktivitäten.
Die technischen Inhalte werden nicht isoliert betrachtet. Jede Funktion wird in Datenfluss, Verantwortlichkeit, Schutzbedarf und nachgelagerte Betriebsprozesse eingeordnet.
- Integrität, Baseline und Änderungsereignis
- Auswahl kritischer Pfade und Ausschlüsse
- Kritikalitätsstufen und Ereigniskontext
- Benutzer-, Prozess- und Zeitbezug einer Änderung
- Ransomware-Indikatoren und gehäufte Aktivitäten
- Alarmierung, Eskalation und Untersuchung
- Tuning von temporären und häufig wechselnden Dateien
- Nachweisführung und regelmäßiger Review
Schrittweise Umsetzung
Kapitelinhaltsverzeichnis: kritische Geschäfts- und Systemfunktionen identifizieren; zugehörige Dateien und Verzeichnisse mit Eigentümern erfassen; Überwachungsregeln und zulässige Ausschlüsse anlegen; Baseline in einem kontrollierten Zustand erzeugen; legitime Konfigurationsänderung durchführen und Ereignis prüfen.
Der folgende Ablauf bildet einen wiederholbaren Labor- und Betriebsprozess. Jeder Schritt endet mit einem dokumentierten Prüfpunkt, bevor die nächste Stufe begonnen wird.
- Schritt 1
kritische Geschäfts- und Systemfunktionen identifizieren. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands. - Schritt 2
zugehörige Dateien und Verzeichnisse mit Eigentümern erfassen. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands. - Schritt 3
Überwachungsregeln und zulässige Ausschlüsse anlegen. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands. - Schritt 4
Baseline in einem kontrollierten Zustand erzeugen. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands. - Schritt 5
legitime Konfigurationsänderung durchführen und Ereignis prüfen. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands. - Schritt 6
nicht autorisierte Änderung simulieren und Alarmweg testen. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands. - Schritt 7
Massenänderung als Ransomware-nahes Muster untersuchen. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands. - Schritt 8
Regeln tunen und Review-Rhythmus dokumentieren. Zunächst werden Ziel, Verantwortlichkeit und benötigte Eingaben festgehalten. Anschließend erfolgt die Umsetzung in der Laborumgebung mit minimal erforderlichen Rechten. Der Abschluss besteht aus Funktionsprüfung, Sicherheitskontrolle und Dokumentation des Sollzustands.
Praxisübungen und Szenarien
Kapitelinhaltsverzeichnis: Überwachung einer Serverkonfiguration mit geplanter Änderung; Erkennung einer unerwarteten Änderung außerhalb des Wartungsfensters; Tuning eines stark wechselnden temporären Verzeichnisses; Erstellung eines kurzen Integritätsnachweises für eine Auditstichprobe.
Die Übungen werden mit klar abgegrenzten Testdaten und Rückfalloptionen durchgeführt. Zu jedem Szenario gehören Ausgangslage, Arbeitsauftrag, erwartete Beobachtung, Prüfkriterium und dokumentierte Abweichung.
- Überwachung einer Serverkonfiguration mit geplanter Änderung
- Erkennung einer unerwarteten Änderung außerhalb des Wartungsfensters
- Tuning eines stark wechselnden temporären Verzeichnisses
- Erstellung eines kurzen Integritätsnachweises für eine Auditstichprobe
Betriebsstandards und Qualitätssicherung
Kapitelinhaltsverzeichnis: Überwachungsumfang klein beginnen und risikobasiert erweitern; Baselines nur in bekannten vertrauenswürdigen Zuständen erneuern; Ausschlüsse regelmäßig auf Notwendigkeit prüfen; FIM-Ereignisse mit Change- und Incident-Prozessen verknüpfen; kritische Regeln durch unabhängigen Review absichern.
Die Überführung in den Regelbetrieb erfolgt über definierte Eigentümer, Freigaben, Messwerte und Review-Termine. Konfigurationen werden erst nach positiver Laborprüfung und dokumentierter Abnahme ausgeweitet.
- Überwachungsumfang klein beginnen und risikobasiert erweitern
- Baselines nur in bekannten vertrauenswürdigen Zuständen erneuern
- Ausschlüsse regelmäßig auf Notwendigkeit prüfen
- FIM-Ereignisse mit Change- und Incident-Prozessen verknüpfen
- kritische Regeln durch unabhängigen Review absichern
Fehleranalyse und Wiederherstellung
Kapitelinhaltsverzeichnis: zu viele Ereignisse durch temporäre Dateien; Änderung besitzt keinen erkennbaren Benutzer- oder Prozesskontext; Baseline wurde nach kompromittierender Änderung neu gesetzt; Dateipfad unterscheidet sich zwischen Systemversionen; Alarmierung reagiert nicht auf gehäufte Änderungen.
Die Diagnose folgt einer festen Reihenfolge: Symptom eingrenzen, letzte Änderung bestimmen, Datenpfad prüfen, Berechtigungen kontrollieren, Gegenprobe ausführen und nur danach eine Änderung vornehmen. Jede Korrektur wird mit einem Negativ- und einem Positivtest verifiziert.
- zu viele Ereignisse durch temporäre Dateien
- Änderung besitzt keinen erkennbaren Benutzer- oder Prozesskontext
- Baseline wurde nach kompromittierender Änderung neu gesetzt
- Dateipfad unterscheidet sich zwischen Systemversionen
- Alarmierung reagiert nicht auf gehäufte Änderungen
Zielgruppe und Voraussetzungen
Kapitelinhaltsverzeichnis: Rollenprofil; erforderliches Vorwissen; Laborzugang; organisatorische Vorbereitung.
Teilnehmerkreis: Server Administration, Security Operations, Informationssicherheit, Compliance und Plattformadministration.
Fachliche Voraussetzungen: Grundkenntnisse zu Dateisystemen, Berechtigungen und kritischen Systempfaden; Pulsar auf Laborhosts.
Für praktische Übungen werden administrative Rechte ausschließlich in der vorbereiteten Laborumgebung benötigt. Produktive Änderungen gehören nicht zum Seminarbetrieb.
Fachbereichsleitung / Trainerteam / Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 1 Tag ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 599 zzgl. MwSt. Inhaus: € 1.700 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Server Administration, Security Operations, Informationssicherheit, Compliance und Plattformadministration |
| Voraussetzungen: | Grundkenntnisse zu Dateisystemen, Berechtigungen und kritischen Systempfaden; Pulsar auf Laborhosts |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, geführte Demonstrationen, Schritt-für-Schritt-Konfiguration, Laborübungen und strukturierte Fehleranalyse |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
