Fünf Blöcke. Ein roter Faden.
Vom konzeptionellen Grundverständnis über die praktische Angriffsdurchführung bis zur Härtungsempfehlung.
01 · Grundlagen — Architektur & Identität
- Shared-Responsibility-Modell und Cloud-Servicetypen
- Entra ID als Identity Provider, Zusammenspiel mit Azure und M365
- Attack Surface & Login-Flow, OAuth-Grundlagen, Access-/Refresh-Token
02 · Selbstlernphase — Eigene Umgebung nachvollziehen
- Eigenständiges Nachvollziehen von Identity & OAuth anhand der eigenen Umgebung
- Übertragung der Tag-1-Inhalte auf die eigene Entra-ID-Konfiguration
03 · Angriff & Verteidigung — Live im Lab
- Offensiv: Phishing/Adversary-in-the-Middle, Token Replay, Conditional-Access-Bypass, FOCI/BroCI
- Defensiv: Policy Design & Detection, Sign-In Risk, Named Locations, Report-Only Mode
- Hands-on in eigener, bewusst verwundbarer Lab-Umgebung
04 · Selbstlernphase — Beobachtungen abgleichen
- Beobachtungen zu Conditional-Access-Wirkung und Angriffsflächen aus Tag 1/2 mit der eigenen Umgebung abgleichen
- Offene Fragen und Beispiele für die Protokolltiefe an Tag 3 sammeln
05 · Protokolltiefe — Tokens, Claims, Architektur
- Tokens, Claims und Autorisierungsflows im Detail
- Architekturzusammenhänge zwischen Azure, Entra ID und Microsoft 365 am Fallbeispiel
- Abschlussübung mit direktem Praxistransfer