0Pricing
Security+ Academy · Lektion

Erkennung und Analyse: Reale Sicherheitsvorfälle identifizieren

Lernen Sie, Warnungen aus SIEM-, EDR- und Netzwerktools zu priorisieren, echte Treffer von Fehlalarmen zu unterscheiden und den Umfang eines Sicherheitsvorfalls zu bestimmen.

Erkennung und Analyse: Reale Sicherheitsvorfälle identifizieren ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Überblick über die Erkennungsphase

Die Phase der Erkennung und Analyse beginnt, sobald ein potenzieller Sicherheitsvorfall erstmals erkannt wird, und endet, wenn Umfang und Auswirkungen ausreichend bekannt sind, um mit der Eindämmung zu beginnen. Die zentrale Herausforderung in dieser Phase besteht darin, echte positive von falschen positiven Ergebnissen zu unterscheiden — also eine durch bösartige Aktivitäten ausgelöste Warnung von einer Warnung, die durch normales, aber ungewöhnliches Verhalten ausgelöst wurde. Eine effektive Erkennung erfordert korrekt konfigurierte Tools, geschulte Analysten und dokumentierte Baselines für normales Verhalten.

Erkennungsquellen: Wo Vorfälle sichtbar werden

Vorfälle werden über mehrere Kanäle erkannt: SIEM-Warnungen, die durch Korrelationsregeln erzeugt werden, EDR-Erkennungen aus der Verhaltensanalyse auf Endgeräten, Benutzermeldungen (die häufigste erste Erkennung bei Phishing), Benachrichtigungen durch Dritte (Strafverfolgungsbehörden, Anbieter von Threat Intelligence oder Diensten zur Meldung von Sicherheits breaches), automatisierte Scans (Schwachstellenscanner oder CSPM, die Anomalien finden) sowie Threat Hunting (proaktive Untersuchung). Jede Quelle weist eine andere Zuverlässigkeit auf und liefert unterschiedliche Arten von Beweisen.

Logquellen für die Erkennung

Eine effektive Erkennung erfordert die Erfassung von Logs aus verschiedenen Quellen. Zu den kritischen Logtypen gehören: Authentifizierungslogs (Windows Security Event Log, /var/log/auth.log) für fehlgeschlagene und erfolgreiche Anmeldungen, Netzwerklogs (Firewall, VPC Flow Logs, Proxy) für ungewöhnliche Verbindungen, DNS-Logs für Abfragen bekannter bösartiger Domains, Endgeräte-Logs (EDR, Sysmon) für Prozesserstellung und Dateiaktivitäten sowie Cloud-Audit-Logs (CloudTrail, Azure Monitor) für API-Aufrufe. Ein SIEM führt diese unterschiedlichen Quellen zusammen und korreliert sie.

# Key Windows Event IDs for incident detection
# 4624 - Successful logon
# 4625 - Failed logon
# 4648 - Logon using explicit credentials (possible lateral movement)
# 4720 - User account created
# 4732 - User added to privileged group
# 4688 - New process created (enable with audit policy)
# 7045 - New service installed (persistence mechanism)
# 4698 - Scheduled task created (persistence mechanism)

False Positives und True Positives

SOC-Analysten bewerten täglich Hunderte oder Tausende von Warnungen, von denen die meisten False Positives sind — legitime Aktivitäten, die eine Erkennungsregel ausgelöst haben. Ein False Positive verschwendet die Zeit der Analysten und führt zu Alert Fatigue, wodurch echte Bedrohungen möglicherweise verworfen werden. Ein True Positive steht für tatsächliche bösartige Aktivitäten. Ein False Negative ist das gefährlichste Ergebnis — bösartige Aktivitäten, die überhaupt keine Warnung ausgelöst haben. Die Feinabstimmung von Erkennungsregeln, um False Positives zu reduzieren, ohne False Negatives zu erhöhen, gehört zu den zentralen Fähigkeiten im SOC.

# Alert triage decision matrix
# Alert: 50 failed SSH logins from IP 1.2.3.4

# Investigation questions:
# 1. Is this IP known malicious? (Threat intel check)
# 2. Which account was targeted? (Privileged? Service?)
# 3. Did any login succeed after the failures?
# 4. Is this IP pattern seen on other systems?
# 5. What's the geo-location? Expected for this org?

# If login succeeded + privileged account + unexpected IP = TRUE POSITIVE
# If scanning all ports on internet with no success = likely automated scanner

SIEM-Korrelationsregeln

SIEM-Korrelationsregeln kombinieren mehrere einzelne Logereignisse, um Muster zu erkennen, die auf Angriffe hindeuten. Beispiel: Eine fehlgeschlagene Anmeldung ist normal; 100 fehlgeschlagene Anmeldungen von derselben IP-Adresse innerhalb von 60 Sekunden deuten auf Brute Force hin. Ein weiteres Beispiel: Wenn sich ein Benutzer um 9 Uhr aus den USA und um 11 Uhr aus China authentifiziert, handelt es sich um Impossible Travel — wahrscheinlich ist das Konto kompromittiert. Effektive Korrelationsregeln schaffen ein ausgewogenes Verhältnis zwischen Sensitivität (echte Angriffe erkennen) und Spezifität (Analysten nicht mit Rauschen überfluten).

# SIEM rule pseudocode (Splunk SPL style)
# Detect potential brute force followed by success
source=windows:security EventCode=4625
  | stats count AS failed_attempts BY src_ip, user
  | where failed_attempts > 20
  | join user [
      search source=windows:security EventCode=4624
  ]
  | where failed_attempts > 20 AND success_login=1
# Alert = brute force succeeded — possible compromise

Indicators of Compromise in der Analyse

Während der Analyse erfassen die Einsatzkräfte Indicators of Compromise (IoCs), die den Angriff charakterisieren: verdächtige IP-Adressen, bösartige Domainnamen, Datei-Hashes von Malware, vom Angreifer geänderte Registry-Schlüssel, ungewöhnliche Prozessnamen oder Eltern-Kind-Beziehungen sowie anomale Netzwerkverbindungen. IoCs werden verwendet, um den Umfang zu bestimmen (ist dieser IoC auf anderen Systemen vorhanden?), Threat Intelligence anzureichern, weiteren Zugriff des Angreifers zu blockieren und SIEM-Regeln zu entwickeln, die ähnliche Aktivitäten künftig erkennen.

# Searching for an IoC across all endpoints (PowerShell + EDR)
# Search for a specific malware hash on all Windows systems:
Get-WmiObject Win32_Process | Where-Object {
    (Get-FileHash $_.ExecutablePath -Algorithm SHA256).Hash -eq
    'a1b2c3d4...malware_hash'
} | Select-Object Name, ProcessId, ExecutablePath

# Search for suspicious network connections to known C2 IP:
Get-NetTCPConnection | Where-Object { $_.RemoteAddress -eq '1.2.3.4' }

Bestimmung von Umfang und Auswirkungen

Die Umfangsanalyse beantwortet folgende Fragen: Welche Systeme sind betroffen? Auf welche Daten wurde zugegriffen oder welche Daten wurden exfiltriert? Wie und wann ist der Angreifer eingedrungen? Die Einsatzkräfte analysieren Logs, um die Angriffschronologie zu rekonstruieren, den ursprünglichen Zugriffsvektor zu identifizieren, alle Systeme aufzulisten, die der Angreifer berührt hat (laterale Bewegung), und festzustellen, ob Daten exfiltriert wurden (Spitzen bei ausgehenden Übertragungen, Verzeichnisse zur Datenbereitstellung). Die Umfangsbewertung steuert die Eindämmungsentscheidungen — was nicht erfasst wurde, kann nicht eingedämmt werden.

EDR-Analyse in der Incident Response

EDR (Endpoint Detection and Response)-Plattformen sind das wichtigste technische Tool für die Analyse von Vorfällen auf Endgeräten. EDR-Telemetriedaten liefern: Prozessausführungsbäume (was welchen Prozess gestartet hat), Dateisystemaktivitäten, prozessbezogene Netzwerkverbindungen, Registry-Änderungen und die Erkennung von Speicherinjektionen. Während eines Vorfalls können Analysten mit EDR gleichzeitig auf allen Endgeräten nach einem IoC suchen (unternehmensweite Suche), ein kompromittiertes Endgerät vom Netzwerk isolieren und forensische Artefakte abrufen, ohne das System physisch zu berühren.

Netzwerkanalyse während Vorfällen

Netzwerkdaten sind bei der Vorfallsanalyse häufig die zuverlässigste Quelle. NetFlow und VPC Flow Logs zeigen Verbindungen zwischen Systemen, ohne den Inhalt der Nutzdaten anzuzeigen — das ist nützlich, um laterale Bewegungen abzubilden. Vollständige Paketerfassung (PCAP) zeigt den vollständigen Inhalt der Kommunikation einschließlich Zugangsdaten, exfiltrierter Daten und C2-Befehlen (wenn der Datenverkehr nicht verschlüsselt ist). DNS-Abfrageprotokolle zeigen Beaconing von Malware zu C2-Domains. Die Einsatzkräfte suchen nach: großen ausgehenden Datenübertragungen, Verbindungen zu ungewöhnlichen Ports, Beaconing-Mustern (regelmäßige Verbindungen alle N Sekunden) und internem Scanverhalten.

Erstellung der Angriffschronologie

Die Rekonstruktion der Angriffschronologie ist entscheidend, um die Verweildauer zu verstehen (wie lange der Angreifer vor der Erkennung präsent war), den ursprünglichen Zugriffsvektor zu identifizieren (um die Schwachstelle zu schließen) und Beweise für Gerichtsverfahren in chronologischer Reihenfolge zu sichern. Chronologien werden erstellt, indem Zeitstempel aus mehreren Logquellen korreliert werden. Die Zeitsynchronisierung (mit NTP) ist von entscheidender Bedeutung — Logs mit falsch eingestellten Systemuhren erzeugen Lücken und Widersprüche in Chronologien, die forensische Schlussfolgerungen beeinträchtigen.

Eskalations- und Benachrichtigungsauslöser

Nicht jede Warnung erfordert die vollständige Aktivierung des CSIRT. Analysten verwenden dokumentierte Kriterien, um Eskalationsauslöser zu bestimmen: Die Feststellung einer bestätigten Datenschutzverletzung löst verpflichtende Meldungen an Aufsichtsbehörden und eine Eskalation an die Geschäftsleitung aus. Die Feststellung von Malware, die sich über ein einzelnes System hinaus verbreitet hat, löst die vollständige Einbindung des CSIRT aus. Eine einzelne Phishing-E-Mail (ohne Klick) bleibt auf der Ebene eines Analysten der Stufe 1. Klar definierte Eskalationsschwellen verhindern sowohl Überreaktionen (Ressourcenverschwendung durch geringfügige Ereignisse) als auch unzureichende Reaktionen (während schwerwiegende Datenschutzverletzungen als geringfügige Warnungen behandelt werden und weiter anwachsen).

Schnelltest

Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: Die Erkennung stützt sich auf verschiedene Protokollquellen, die von einem SIEM mit Korrelationsregeln zusammengeführt werden, um Angriffsmuster aus mehreren Ereignissen zu erkennen, während der Analyse erfasste IoCs werden verwendet, um den Vorfall auf alle Systeme auszuweiten und Blockierungsregeln zu entwickeln, und False Negatives sind das gefährlichste Ergebnis, weil sie Angreifern unentdeckte Aktivitäten ermöglichen. Als Nächstes befassen wir uns mit Eindämmung, Beseitigung und Wiederherstellung.

Häufig gestellte Fragen

Ist die Lektion „Erkennung und Analyse: Reale Sicherheitsvorfälle identifizieren“ kostenlos?

Ja — der vollständige Text von „Erkennung und Analyse: Reale Sicherheitsvorfälle identifizieren“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Erkennung und Analyse: Reale Sicherheitsvorfälle identifizieren“?

Lernen Sie, Warnungen aus SIEM-, EDR- und Netzwerktools zu priorisieren, echte Treffer von Fehlalarmen zu unterscheiden und den Umfang eines Sicherheitsvorfalls zu bestimmen. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Security+ Academy zu starten?

Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Erkennung und Analyse: Reale Sicherheitsvorfälle identifizieren“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?

Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Vorbereitung: IR-Pläne, Playbooks und Teams
  2. Erkennung und Analyse: Reale Sicherheitsvorfälle identifizieren
  3. Eindämmung, Beseitigung und Wiederherstellung
  4. Nachbesprechung und gewonnene Erkenntnisse
← Zurück zu Security+ Academy