Ein Kennwortwechsel allein beendet nicht jede unerwünschte Zugriffsmöglichkeit. Das Seminar betrachtet deshalb Benutzerkonten, Sitzungen, registrierte Authentifizierungsmethoden, Postfachkonfiguration und Anwendungsberechtigungen zusammen. Technische Befunde werden mit dem tatsächlichen Umfang verfügbarer Protokolle abgeglichen; Lizenzierung, Rollen und Aufbewahrung beeinflussen die Untersuchung.
Ein durchgehender Laborfall beginnt mit einer verdächtigen Anmeldung und einer auffälligen Postfachregel. Anschließend werden weitere Zugriffswege und mögliche App-Einwilligungen geprüft. Maßnahmen zur Sperre und zum Widerruf werden getrennt von ihrer tatsächlichen Wirkung kontrolliert. Bestehende Zugriffstoken, anwendungseigene Sitzungen und hybride Identitäten werden bei der Wiederfreigabe ausdrücklich berücksichtigt.
Lernziele
- Konten- und Postfachvorfälle anhand verfügbarer Anmelde- und Auditdaten eingrenzen.
- Verdächtige Weiterleitungen, Regeln und App-Berechtigungen untersuchen.
- Zugriffssperre, Kennwortwechsel und Sitzungswiderruf passend kombinieren.
- Grenzen des Widerrufs bei Zugriffstoken und Anwendungssitzungen berücksichtigen.
- Eine Wiederfreigabe mit Nachkontrolle und gezielter Überwachung vorbereiten.
Inhaltsverzeichnis
- Untersuchungszugriff und Datenverfügbarkeit
- Anmeldungen und Identitätsänderungen
- Postfachmissbrauch untersuchen
- Anwendungen und fortbestehende Zugriffe
- Eindämmung und Bereinigung
- Wiederfreigabe und Überwachung
Seminarinhalte
Untersuchungszugriff und Datenverfügbarkeit
- Erforderliche Rollen und einen getrennten Administrationszugang prüfen.
- Anmelde-, Audit- und Postfachprotokolle nach Zeitraum und Verfügbarkeit bewerten.
- Untersuchungsumfang und Datenexport nachvollziehbar dokumentieren.
Anmeldungen und Identitätsänderungen
- Auffällige Anmeldungen mit Benutzerverhalten und Geräteinformationen abgleichen.
- Änderungen an Authentifizierungsmethoden und privilegierten Rollen untersuchen.
- Verdächtige Aktivitäten zeitlich mit den verfügbaren Auditdaten verbinden.
Postfachmissbrauch untersuchen
- Weiterleitungen, Posteingangsregeln und delegierte Berechtigungen prüfen.
- Nachrichten- und Postfachereignisse als Hinweise auf Nutzung und Umfang bewerten.
- Einen möglichen Zusammenhang mit Zahlungsbetrug oder weiterer interner Ansprache untersuchen.
Anwendungen und fortbestehende Zugriffe
- App-Einwilligungen, Dienstprinzipale und hinzugefügte Anwendungszugänge prüfen.
- Benutzergebundene und anwendungsbezogene Berechtigungen unterscheiden.
- Zugriffstoken, Refresh-Token und anwendungseigene Sitzungen getrennt betrachten.
Eindämmung und Bereinigung
- Anmeldung sperren, Sitzungen widerrufen und Geheimnisse abgestimmt erneuern.
- Unerwünschte Regeln und Berechtigungen nach dokumentierter Sicherung korrigieren.
- In hybriden Umgebungen lokale Identitäten und Synchronisierung einbeziehen.
Wiederfreigabe und Überwachung
- Die tatsächliche Wirkung der Zugriffsbeschränkungen kontrollieren.
- Verbleibende App-Zugriffe und neue Anmeldeaktivitäten prüfen.
- Freigabekriterien, Betroffenenumfang und weitere Beobachtung dokumentieren.
Praxisübungen
Praxisfall: Kompromittiertes Postfach mit Weiterleitungsregel und verdächtiger App-Einwilligung
- Anmelde- und Auditinformationen in der vorbereiteten Laborumgebung sichern.
- Eine Zeitachse aus Anmeldung, Regeländerung und Anwendungsberechtigung erstellen.
- Benutzer- und App-Zugriffe getrennt bewerten und eine Maßnahmenfolge festlegen.
- Freigegebene Sperr- und Widerrufsaktionen durchführen und ihre Wirkung überprüfen.
- Die Postfachkonfiguration korrigieren und eine kontrollierte Wiederfreigabe dokumentieren.
Schulungsumgebung
Ein vom Auftraggeber bereitgestellter isolierter Schulungstenant mit erforderlichen Rollen und Lizenzen; vorbereitete Auditdatensätze ergänzen zeit- und lizenzabhängige Live-Daten. Tenant und Berechtigungen werden vor Seminarbeginn geprüft.
Passendes Intensivseminar
Der Schwerpunkt wird auch gebündelt angeboten: Incident Response Intensiv: Cloud, Kubernetes und Microsoft 365.
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Microsoft-365- und Entra-ID-Administratoren, SOC-Analysten und Incident Responder |
| Voraussetzungen: | Praktische Microsoft-365- und Entra-ID-Administration sowie Grundlagen der Incident Response |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Fallarbeit, Übungen und gemeinsame Überprüfung |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
