Sicherheitskonzepte
- Die CIA-Triade und ihre Bedeutung im Alltag
- Sicherheits-Deployments und -Begriffe im Vergleich
- Defense in Depth als Strategie
- Zugriffskontrollmodelle gegenüberstellen
- CVSS-Begriffe richtig lesen
- Sichtbarkeitslücken in Netzwerk, Host und Cloud erkennen
- Datenabfluss aus Verkehrsprofilen ableiten
- Der 5-Tupel-Ansatz zur Eingrenzung eines kompromittierten Hosts
- Regelbasierte gegen verhaltens- und statistikbasierte Erkennung
Security Monitoring
- Angriffsfläche und Schwachstelle unterscheiden
- Welche Daten liefern welche Technologien, und wie beeinflussen sie die Sichtbarkeit
- Netzwerkangriffe: protokollbasiert, Denial of Service, Distributed Denial of Service, Man-in-the-Middle
- Angriffe auf Webanwendungen: SQL Injection, Command Injection, Cross-Site Scripting
- Social Engineering, auch mit generativer KI
- Angriffe auf Endgeräte: Buffer Overflow, Command and Control, Malware, Ransomware
- Verschleierungstechniken: Tunneling, Verschlüsselung, Proxies
- Zertifikate und PKI im Sicherheitskontext
Host-basierte Analyse
- Endpoint-Technologien im Security Monitoring, mit Regeln, Signaturen und prädiktiver KI
- Bestandteile von Windows- und Linux-Systemen identifizieren
- Die Rolle der Attribution in einer Untersuchung
- Beweistypen anhand vorliegender Logs bestimmen
- Logs aus Betriebssystem, SIEM, SOAR und Kommandozeile auswerten
- Berichte aus Malware-Analysewerkzeugen und Sandboxes interpretieren
Netzwerk-Intrusion-Analyse
- Ereignisse den Quelltechnologien zuordnen
- Deep Packet Inspection gegen Paketfilter und Stateful Firewall
- Inline-Interrogation gegen Taps und Traffic Monitoring
- Daten aus Taps gegen Transaktionsdaten aus NetFlow
- Dateien aus einem TCP-Stream mit Wireshark extrahieren
- Schlüsselelemente eines Angriffs in einer PCAP-Datei erkennen
- Protokollheader für die Intrusion-Analyse lesen
- Reguläre Ausdrücke im Einsatz
Sicherheitsrichtlinien und Verfahren
- Managementkonzepte im Überblick
- Der Incident-Response-Plan nach NIST SP 800-61
- Den Incident-Handling-Prozess auf ein Ereignis anwenden
- Stakeholder den NIST-IR-Kategorien zuordnen
- Forensik-Grundlagen nach NIST SP 800-86
- Netzwerk- und Server-Profiling
- Schützenswerte Daten im Netzwerk identifizieren
- Ereignisse nach Cyber Kill Chain und Diamond Model klassifizieren
- SOC-Kennzahlen: Zeit bis Erkennung, Eindämmung und Reaktion