0Pricing
Cloud & IT Cert Prep · Lektion

Probeprüfung Teil 3: Betrieb, Incident Response und Forensik

Beantworten Sie 25 Fragen zu Endpoint-Sicherheit, IAM, Schwachstellenmanagement, dem Lebenszyklus der Incident Response und Verfahren der digitalen Forensik.

Probeprüfung Teil 3: Betrieb, Incident Response und Forensik ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Probeprüfung Teil 3: Operations und Forensik

Willkommen zu Teil 3 der Probeprüfung, dem am stärksten geprüften Bereich: Security Operations (Domain 4, 28 %). In dieser Domain geht es um die täglichen Aufgaben von Sicherheitsexperten – Identitäten verwalten, Endpunkte schützen, Netzwerke überwachen, auf Vorfälle reagieren und forensische Untersuchungen durchführen. Die Fragen sind hier stark szenariobasiert und prüfen Ihre Fähigkeit, abhängig von einer konkreten Situation die richtige Maßnahme auszuwählen. Dieser Abschnitt behandelt außerdem auszugsweise Domain 5 (Security Program Management, 20 %) mit den Themen Risikomanagement, Compliance und Governance. Zusammen machen diese Domains 48 % Ihrer Prüfungsbewertung aus – fast die Hälfte.

Q1: Anwendung der Incident-Response-Phasen

Frage: Ein Sicherheitsanalyst bestätigt, dass eine Workstation aktiv mit einem bekannten C2-Server eines Botnetzes kommuniziert. Der Analyst isoliert die Workstation vom Netzwerk. Zu welcher IR-Phase gehört diese Maßnahme?

Antwort: Containment. Die IR-Phasen nach NIST SP 800-61 und ihre wichtigsten Maßnahmen: Preparation – Aufbau von IR-Plänen und -Teams; Detection and Analysis – Bestätigen, dass der Vorfall stattgefunden hat (der Analyst hat dies durch die Bestätigung der C2-Kommunikation bereits getan); Containment – Begrenzen des Schadens (die Netzwerkisolierung ist eine Containment-Maßnahme); Eradication – Entfernen der Malware; Recovery – Wiederherstellen des Betriebszustands der Systeme; Post-Incident Review – gewonnene Erkenntnisse. Netzwerkisolierung (Trennen der Verbindung, Blockieren durch Firewall-Regeln) ist die klassische Containment-Maßnahme: Sie verhindert, dass der Angreifer den kompromittierten Host weiter nutzt, während die Untersuchung fortgesetzt wird.

Q2: Leistungsumfang von EDR und Antivirus

Frage: Das herkömmliche Antivirusprogramm eines Unternehmens erkennt regelmäßig Malware nicht, die PowerShell verwendet, um Code vollständig im Arbeitsspeicher auszuführen, ohne Dateien abzulegen. Welche Sicherheitstechnologie schließt diese Lücke am BESTEN?

Antwort: Endpoint Detection and Response (EDR). Herkömmliche Antivirussoftware verwendet dateibasierte Signaturerkennung – sie scannt Dateien und vergleicht sie mit einer Datenbank bekannter Malware-Signaturen. Fileless Malware, die vollständig im Arbeitsspeicher ausgeführt wird, schreibt niemals eine Datei, sodass signaturbasierte AV-Software den schädlichen Code nicht scannt. EDR verwendet verhaltensbasierte Erkennung und überwacht das Prozessverhalten (Speicherzugriffsmuster, API-Aufrufe, PowerShell-Skriptblockprotokollierung und Netzwerkverbindungen), unabhängig davon, ob eine Datei vorhanden ist. EDR kann erkennen, dass sich PowerShell anomal verhält (Code herunterlädt und ausführt oder auf LSASS zugreift), selbst wenn keine Signatur vorhanden ist. EDR bietet außerdem Reaktionsfunktionen – etwa das Isolieren von Endpunkten, Beenden von Prozessen und Sammeln forensischer Beweise.

Q3: Lebenszyklus der Zugriffsbereitstellung

Frage: Ein Mitarbeiter wechselt von der Finanzabteilung in die Marketingabteilung. Die Sicherheitsrichtlinie verlangt, dass sein Zugriff auf Finanzsysteme entfernt und der Marketingzugriff bereitgestellt wird. Welcher Prozess stellt sicher, dass dies korrekt geschieht?

Antwort: Identitätslebenszyklusverwaltung bzw. Prozess zur Bereitstellung und Aufhebung von Benutzerzugriffen. Das zu behandelnde Risiko ist Access Creep – die Ansammlung von Berechtigungen aus mehreren Rollen im Laufe der Zeit. Wenn ein Mitarbeiter die Rolle wechselt, sollte der alte Zugriff entfernt (de-provisioniert) und der neue Zugriff gewährt werden. Ohne diesen Prozess behält der versetzte Mitarbeiter sowohl den Finanz- als auch den Marketingzugriff und verstößt damit gegen das Prinzip der geringsten Rechte. Dies wird über ein Identity Governance and Administration (IGA)-System verwaltet und häufig durch die Integration mit dem HR-System automatisiert. Bei Zugriffsüberprüfungen bzw. Rezertifizierungen werden regelmäßig alle Benutzerzugriffsrechte überprüft, um angesammelte Berechtigungen zu erkennen, die nie entzogen wurden.

Q4: Umgang mit Beweismitteln in der digitalen Forensik

Frage: Ein forensischer Ermittler erstellt ein Disk-Image von einem beschlagnahmten Server. Vor und nach dem Imaging verwendet er MD5- und SHA-256-Hashwerte. Welchen Zweck hat der Vergleich dieser Hashwerte?

Antwort: Nachzuweisen, dass das Disk-Image eine exakte, unveränderte Kopie des ursprünglichen Beweismittels ist (Integritätsnachweis). In der digitalen Forensik weisen Ermittler mithilfe der Hash-Prüfung nach, dass sie das Beweismittel während des Imaging-Prozesses nicht verändert haben. Vor dem Imaging wird ein Hash des Originaldatenträgers berechnet; danach wird der Hash des erstellten Images berechnet. Stimmen beide Hashwerte überein, ist das Image eine bitgenaue Kopie. Jede Abweichung im Image würde zu einem anderen Hashwert führen. Dies unterstützt die Beweismittelkette und macht die Ergebnisse gerichtlich verwertbar. MD5 und SHA-256 werden gemeinsam verwendet: MD5 ist schnell, weist jedoch bekannte Kollisionen auf, während SHA-256 Kollisionsresistenz bietet. Die Verwendung beider Verfahren sorgt für Redundanz.

Q5: Rolle von SIEM in Security Operations

Frage: Ein Security Operations Center (SOC) muss Anmeldeereignisse aus Active Directory, Netzwerkverbindungen einer Firewall und E-Mail-Ereignisse eines E-Mail-Gateways korrelieren, um Konten zu identifizieren, die an einer Datenexfiltration beteiligt sind. Welches Tool bietet diese quellenübergreifende Korrelationsfähigkeit?

Antwort: Security Information and Event Management (SIEM). Ein SIEM sammelt Protokolle aus mehreren Quellen (Active Directory, Firewalls, E-Mail-Gateways, EDR und Cloud-Plattformen), normalisiert sie in einem gemeinsamen Schema und wendet Korrelationsregeln an, die Muster über mehrere Quellen hinweg erkennen. Ein einzelnes AD-Anmeldeereignis ist nicht aussagekräftig; in Verbindung mit gleichzeitig stattfindenden ausgehenden Datenübertragungen an eine neue externe Domain wird es zu einem untersuchungswürdigen Alarm. SIEM bietet außerdem: zentrale Protokollspeicherung für forensische Untersuchungen, Dashboards für das Lagebewusstsein des SOC und Alarmierung bei Schwellenwertüberschreitungen. SOAR (Security Orchestration, Automation, and Response) automatisiert Reaktionsmaßnahmen, die durch SIEM-Alarme ausgelöst werden.

Q6: Priorisierung im Schwachstellenmanagement

Frage: Ein Schwachstellenscanner identifiziert 500 Schwachstellen in den Systemen des Unternehmens. Das Sicherheitsteam verfügt nur über begrenzte Ressourcen. Wie sollte es die Behebung priorisieren?

Antwort: Priorisieren Sie anhand des CVSS-Scores in Kombination mit der Kritikalität des Assets und dem Kontext der Ausnutzbarkeit (Threat Intelligence). Rohe CVSS-Scores sind ein Ausgangspunkt. Eine wirksame Priorisierung erfordert jedoch die Kombination mit folgenden Faktoren: Asset-Kritikalität – eine kritische CVSS-Schwachstelle auf einem unkritischen Testserver ist weniger dringend als eine mittelschwere Schwachstelle auf einem System, das Kreditkartendaten verarbeitet; Ausnutzbarkeit – ist ein funktionierender Exploit öffentlich verfügbar? Eine aktive Ausnutzung in freier Wildbahn erhöht die Priorität erheblich; Exposition – aus dem Internet erreichbare Schwachstellen haben eine höhere Priorität als solche, die nur intern zugänglich sind; und kompensierende Kontrollen – eine Firewall-Regel kann eine Schwachstelle auf einem System, das nicht sofort gepatcht werden kann, teilweise abmildern. EPSS (Exploit Prediction Scoring System) liefert Wahrscheinlichkeitsprognosen für eine Ausnutzung in freier Wildbahn und ergänzt damit CVSS.

Q7: MDM- und BYOD-Sicherheit

Frage: Mitarbeiter verwenden private Smartphones, um auf Unternehmens-E-Mails zuzugreifen. Das Unternehmen möchte sicherstellen, dass bei einem Ausscheiden eines Mitarbeiters oder Verlust seines Telefons die Unternehmensdaten entfernt werden können, ohne persönliche Daten zu beeinträchtigen. Welche MDM-Funktion ermöglicht dies?

Antwort: Selektives Löschen (Containerisierung mit Funktion zum selektiven Löschen). Selektives Löschen entfernt nur den Container mit den Unternehmensdaten von einem BYOD-Gerät und lässt persönliche Daten (Fotos, Nachrichten und Apps) unangetastet. Im Gegensatz dazu setzt ein vollständiges Remote-Löschen (Zurücksetzen auf Werkseinstellungen) das gesamte Gerät zurück und löscht auch persönliche Daten, was bei Geräten im Eigentum von Mitarbeitern rechtlich problematisch sein kann. Moderne MDM-Lösungen (Intune, Jamf) verwenden Containerisierung: Unternehmens-Apps und -Daten befinden sich in einem gesicherten, verschlüsselten Container, der von persönlichen Inhalten getrennt ist. Wird der Container selektiv gelöscht, werden die Unternehmensdaten entfernt, ohne persönliche Inhalte anzutasten. Dies ist der rechtlich und praktisch angemessene Ansatz für BYOD-Szenarien.

Q8: Szenario zur Risikoberechnung

Frage: Der Gehaltsabrechnungsserver eines Unternehmens hat einen Wert von $500,000. Ein Ransomware-Angriff tritt mit einer Wahrscheinlichkeit von 20 % pro Jahr auf (ARO = 0.2) und würde zu einem Datenverlust von 50 % sowie zu einem zweiwöchigen Ausfall führen (Exposure Factor = 0.5). Die vorgeschlagene Backup-Lösung kostet $15,000 pro Jahr und würde den EF auf 0.10 senken. Ist die Backup-Lösung kosteneffektiv?

Antwort: Ja – die aktuelle ALE beträgt $50,000 pro Jahr; mit dem Backup beträgt die neue ALE $10,000 pro Jahr. Damit werden bei einer Investition von $15,000 pro Jahr $40,000 eingespart. Berechnung: Aktuelle SLE = $500,000 × 0.5 = $250,000. Aktuelle ALE = $250,000 × 0.2 = $50,000/Jahr. Mit Backup: Neue SLE = $500,000 × 0.10 = $50,000. Neue ALE = $50,000 × 0.2 = $10,000/Jahr. ALE-Reduzierung = $50,000 - $10,000 = $40,000. Kosten der Maßnahme = $15,000. Nettonutzen pro Jahr = $40,000 - $15,000 = $25,000/Jahr – eindeutig kosteneffektiv. Diese Berechnung (SLE × ARO = ALE) ist ein häufig geprüftes Security+-Thema.

Q9–10: Kontoverwaltung und forensische Artefakte

Q9 – Deprovisionierung von Konten: Das Konto eines Systemadministrators und gemeinsam genutzte Zugangsdaten bleiben nach dessen Ausscheiden aktiv; sechs Monate später werden Systeme kompromittiert. Antwort: Sofortige Deprovisionierung des Kontos und Rotation privilegierter Zugangsdaten beim Ausscheiden. Das verwaiste privilegierte Konto ist der klassische Fehler. Das Offboarding muss Folgendes umfassen: Konto sofort deaktivieren, alle gemeinsam genutzten Zugangsdaten ändern, die der Mitarbeiter kannte, und die von ihm verwalteten Servicekonten überprüfen. LAPS unterstützt bei lokalen Administratorkonten; PAM-Lösungen verwahren privilegierte Zugangsdaten.

Q10 – Forensische Windows-Artefakte: Der Ermittler muss feststellen, welche Programme auf einem Windows-System wann ausgeführt wurden. Antwort: Prefetch-Dateien (C:\Windows\Prefetch\*.pf) – sie speichern den Namen der ausführbaren Datei, den Zeitpunkt der letzten Ausführung, die Anzahl der Ausführungen und aufgerufene Dateien. Selbst wenn Malware gelöscht wird, kann ihre Prefetch-Datei erhalten bleiben. Weitere wichtige Artefakte: Registry-Run-Schlüssel (Persistenz), Security Event Log (Anmeldeereignisse 4624/4625/4648), LNK-Dateien (zuletzt verwendete Dateien) und ShimCache (protokolliert alle Ausführungen, auch ohne Prefetch).

Q11-25: Kurzüberblick zu Betrieb, Compliance und Governance

Aufgabentrennung: Keine einzelne Person kontrolliert einen vollständigen kritischen Prozess – dadurch wird Betrug verhindert. Verpflichtender Urlaub: Insider-Bedrohungen werden von Vertretungskräften entdeckt. Jobrotation: Verhindert langfristige Betrugsschemata und qualifiziert Mitarbeitende für mehrere Aufgaben. SOC-Playbook: Schrittweise IR-Vorgehensweise für bestimmte Incident-Typen. Tabletop-Übung: Diskussion eines simulierten Szenarios ohne Ausführung technischer Schritte – überprüft die logische Konsistenz des IR-Plans. DSGVO-Recht auf Löschung: Personenbezogene Daten müssen auf Anfrage gelöscht werden, sofern keine rechtliche Grundlage für ihre Aufbewahrung besteht. Reduzierung des PCI-DSS-Geltungsbereichs: Segmentieren Sie die Karteninhaberdatenumgebung, um die Anzahl der betroffenen Systeme zu verringern. BIA (Business Impact Analysis): Identifiziert kritische Funktionen und legt Anforderungen an RTO/RPO fest. Due-Diligence-Prüfung von Anbietern: Bewerten Sie die Sicherheit eines Dienstleisters, bevor Sie ihm Datenzugriff gewähren; verlangen Sie SOC 2/ISO 27001. STIX/TAXII: Maschinenlesbares Format bzw. Protokoll für den Austausch von Bedrohungsinformationen. Canary Token: Täuschungsressource, die beim Zugriff einen Alarm auslöst – ein Hinweis auf die aktive Präsenz eines Angreifers. Kontinuierliche Überwachung (NIST RMF): Laufende dynamische Bewertung statt einer punktuellen Prüfung – unterstützt Risikoentscheidungen in Echtzeit.

Schnelltest

Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.

Lektionsrückblick

In diesem Teil der Probeprüfung haben Sie Folgendes wiederholt: Zuordnung der IR-Phasen – die Bestätigung, dass die Netzwerkisolierung eine Containment-Maßnahme und keine Eradication- oder Detection-Maßnahme ist, Priorität forensischer Beweise – der Arbeitsspeicher muss aufgrund seiner Flüchtigkeit vor dem Erstellen eines Festplattenabbilds erfasst werden, sowie Risikoberechnung mit ALE – die Formel SLE × ARO = ALE ermöglicht eine objektive Kosten-Nutzen-Analyse von Sicherheitskontrollen. Diese betrieblichen Konzepte machen den am stärksten gewichteten Bereich der Security+-Prüfung aus. Als Nächstes folgt die letzte Lektion: Rückblick auf die Probeprüfung mit Punkteanalyse und Ihrem persönlichen Lernplan.

Häufig gestellte Fragen

Ist die Lektion „Probeprüfung Teil 3: Betrieb, Incident Response und Forensik“ kostenlos?

Ja — der vollständige Text von „Probeprüfung Teil 3: Betrieb, Incident Response und Forensik“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Probeprüfung Teil 3: Betrieb, Incident Response und Forensik“?

Beantworten Sie 25 Fragen zu Endpoint-Sicherheit, IAM, Schwachstellenmanagement, dem Lebenszyklus der Incident Response und Verfahren der digitalen Forensik. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Probeprüfung Teil 3: Betrieb, Incident Response und Forensik“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Probeprüfung Teil 1: Allgemeine Sicherheitskonzepte und Bedrohungen
  2. Probeprüfung Teil 2: Sicherheitsarchitektur und Infrastruktur
  3. Probeprüfung Teil 3: Betrieb, Incident Response und Forensik
  4. Auswertung der Probeprüfung: Ergebnisse, Analyse und Lernplan
← Zurück zu Cloud & IT Cert Prep