Fünf Blöcke. Zwei Tage. Ein roter Faden.
Die Reihenfolge ist didaktisch begründet: Erst sichern, dann analysieren, dann entscheiden. Nicht umgekehrt. Tag 1 legt die Grundlagen und führt durch die erste Simulation. Tag 2 erhöht Komplexität und Rollenteilung.
01 • TAG 1 Was ist ein Vorfall? – Einordnung und Eskalation
- Vorfall vs. IT-Problem: Wie unterscheide ich, was wirklich passiert?
- Eskalationslogik und interne Meldewege: Wer muss wann informiert werden?
- NIS-2 Meldepflichten: 24h-Erstmeldung, 72h-Vollmeldung – was das in der Praxis bedeutet
- Out-of-Band-Kommunikation: warum normale Firmen-Kanäle im Incident tabu sind
02 • TAG 1 Beweissicherung Hands-on – Flüchtigkeitshierarchie
- Flüchtigkeitshierarchie: Was ist sofort weg, was bleibt und warum die Reihenfolge alles entscheidet
- RAM-Dump erstellen: DumpIt und WinPmem in der Praxis
- Netzwerkverbindungen sichern (netstat-Snapshot) bevor isoliert wird
- Windows Event Logs exportieren: Security, System, Application – welche Logs wann relevant sind
- Chain of Custody: Wer hat was wann gesichert, auf welchem Medium, mit welchem Hash
03 • TAG 1 Ersterkennung & Triage – Alerts einordnen
- EDR-Alerts bewerten: was ist ein False Positive, was ist real?
- Lateral Movement in Windows Event Logs erkennen (4624, 4648, 4768/4769, 4776)
- Live-Demo: kompromittiertes System – was sieht der Admin als erstes?
- Containment-Entscheidung: Isolation vs. Monitoring – wann was und warum
- AD-Konto sperren vs. Passwort ändern: Das Kerberos-Problem verstehen
- Incident Simulation I: erster Durchlauf unter Zeitdruck, Fehler machen dürfen
04 • TAG 2 Incident Simulation II – Komplexität und Rollenteilung
- Zweite Simulation: mehrere Systeme gleichzeitig, erhöhter Zeitdruck, Rollenteilung im Team
- Incident Lead, Beweissicherung, Kommunikation, Management-Liaison – wer macht was
- Parallele Vorfälle koordinieren: Priorisierung ohne Informationssilos
- Externe Forensik vorbereiten: was ProSec braucht, wenn sie ankommen
- Incident Report schreiben: was rein muss, was nicht
05 • TAG 2 Nachbereitung, Briefing & Aktionsplan
- Management in 3 Minuten briefen: Lage, Maßnahmen, Risiko, Empfehlung – ohne Fachbegriffe
- Lessons Learned und BSI-Meldung: was dokumentiert werden muss
- Die 5 häufigsten Fehler als Fallbeispiele: Entscheidungsanalyse, nicht Fehlerliste
- Persönlicher Aktionsplan: 3 sofort umsetzbare Maßnahmen, erarbeitet im Plenum