Was ist Endpoint Detection and Response (EDR)?;EDR ist eine Sicherheitslösung, die Endpunkte kontinuierlich überwacht, fortschrittliche Bedrohungen erkennt, Forensik bereitstellt und automatisierte Reaktionen ermöglicht. Welche drei Hauptaufgabenbereiche umfasst ein EDR-System?;Erkennung (Detection), Reaktion (Response) und Analyse/Forensik. Wer prägte ursprünglich den Begriff "Endpoint Detection and Response"?;Anton Chuvakin. Was versteht man unter der "Erkennung" (Detection) bei EDR?;Die kontinuierliche Überwachung aller Aktivitäten auf Endpunkten (z.B. Dateizugriffe, Netzwerkverbindungen) und Analyse in Echtzeit mittels Machine Learning und Verhaltensanalysen. Was versteht man unter der "Reaktion" (Response) bei EDR?;Tools und Mechanismen zur schnellen Eindämmung eines Vorfalls, z.B. Isolation des Endpunkts oder Blockierung von Prozessen. Welchen Vorteil bietet EDR in Bezug auf die Sichtbarkeit?;Es bietet Sicherheitsteams eine umfassende Sicht auf alle Endpunkte im Netzwerk, um Bedrohungen frühzeitig zu erkennen. Nennen Sie zwei Herausforderungen bei der Nutzung von EDR-Lösungen.;Komplexität in der Verwaltung/Implementierung und das Auftreten von Falsch-positiven Alarmen (False Positives). Warum ist EDR für die Abwehr von APTs (Advanced Persistent Threats) wichtig?;Weil es verhaltensbasierte Erkennungsmechanismen bietet, die auch unbekannte Bedrohungen identifizieren können, die signaturbasierte Lösungen umgehen. Was ist der Hauptunterschied in der Erkennungsmethode zwischen traditionellem Antivirus und EDR?;Antivirus nutzt primär signaturbasierte Erkennung; EDR nutzt verhaltensbasierte Analyse und Heuristik. Was sind "Agenten" in einem EDR-System?;Softwarekomponenten auf den Endpunkten, die Daten sammeln, überwachen und an die zentrale Plattform senden. Welche Funktion hat die "Analyse-Engine" in einem EDR-System?;Sie nutzt Algorithmen (z.B. Machine Learning), um Bedrohungen zu identifizieren, Muster zu erkennen und Anomalien zu analysieren. Was ist Network Detection and Response (NDR)?;Ein Sicherheitskonzept zur Erkennung und Reaktion auf bösartige Aktivitäten im Computernetzwerk durch Analyse des Netzwerkverkehrs. Welche drei Hauptkomponenten bilden ein NDR-System im Wesentlichen?;Erkennung (Detection), Antwort (Response) und Überwachung (Monitoring). Warum ist NDR wichtig für den Schutz vor Insider-Bedrohungen?;Weil es ungewöhnliches Verhalten innerhalb des Netzwerks (z.B. Kopieren großer Datenmengen) erkennen kann, das von legitimen Accounts stammt. Was unterscheidet NDR von Firewalls und Antiviren-Software bezüglich der Bedrohungserkennung?;NDR kann durch kontinuierliches Monitoring und Verhaltensanalyse auch unbekannte Bedrohungen und Anomalien im Inneren des Netzwerks erkennen. Was bedeutet "False Positive" im Kontext von NDR/EDR?;Ein Fehlalarm, bei dem harmlose Aktivitäten fälschlicherweise als Bedrohung eingestuft werden. Was ist Deep Packet Inspection (DPI)?;Eine Technologie zur detaillierten Analyse des Inhalts von Datenpaketen (Payload) und nicht nur der Header-Informationen. Welche Herausforderung stellt Verschlüsselung für NDR-Systeme dar?;Verschlüsselte Datenströme erschweren die Analyse der Paketinhalte, um Bedrohungen zu erkennen. Welche Rolle spielt "Machine Learning" in modernen NDR-Systemen?;Es ermöglicht das Lernen von normalem Netzwerkverhalten, um Abweichungen und unbekannte Bedrohungen (Zero-Day) zu erkennen. Was sind "Datenkollektoren" in einem NDR-System?;Komponenten (z.B. Sensoren, Taps), die Netzwerkdaten aus Quellen wie Routern oder Switches sammeln und weiterleiten. Was ist SIEM?;Security Information and Event Management: Ein System, das Sicherheitsdaten sammelt, korreliert und analysiert. Aus welchen zwei Hauptkomponenten setzt sich SIEM zusammen?;SIM (Security Information Management) und SEM (Security Event Management). Was ist die Aufgabe von SIM (Security Information Management)?;Sammeln, Speichern und Analysieren von Sicherheitsdaten (Langzeitspeicherung von Protokollen). Was ist die Aufgabe von SEM (Security Event Management)?;Echtzeitanalyse von Sicherheitsereignissen und Korrelation über verschiedene Systeme hinweg. Was versteht man unter "Log-Normalisierung" im SIEM?;Das Umwandeln von Logs aus verschiedenen Quellen und Formaten in eine einheitliche Struktur. Was ist "Log-Parsing"?;Das Zerlegen von Logs in einzelne Bestandteile (z.B. Zeitstempel, IP-Adresse), um relevante Informationen zu extrahieren. Was bedeutet "Korrelation von Ereignissen" im SIEM?;Das In-Beziehung-Setzen von Ereignissen aus verschiedenen Quellen, um komplexe Angriffsmuster zu erkennen. Was ist eine "Cross-Domain-Korrelation"?;Die Korrelation von Ereignissen über verschiedene Bereiche hinweg, z.B. Netzwerk-, Anwendungs- und Endpunktprotokolle. Was ist SOAR?;Security Orchestration, Automation and Response: Ermöglicht die Automatisierung von Sicherheitsprozessen und Reaktionen. Nennen Sie ein Beispiel für eine SIEM-Regel zur Erkennung von Brute-Force-Angriffen.;Ungewöhnlich viele fehlgeschlagene Anmeldeversuche von derselben IP/Benutzer innerhalb kurzer Zeit. Welches Ziel verfolgt eine SIEM-Regel zur "Datenexfiltration"?;Erkennung von ungewöhnlich hohen Datenübertragungen zu externen oder unbekannten IP-Adressen. Was bedeutet CTI?;Cyber Threat Intelligence: Sammlung, Analyse und Weitergabe von Informationen über Cyberbedrohungen. Was ist "Strategische CTI"?;CTI, die sich auf langfristige Trends, geopolitische Risiken und strategische Ziele von Angreifern konzentriert (Zielgruppe: Management). Was ist "Taktische CTI"?;CTI, die sich auf Taktiken, Techniken und Verfahren (TTPs) von Angreifern konzentriert (Zielgruppe: Analysten, Incident Response). Was ist "Operative CTI"?;CTI, die Echtzeit-Informationen über laufende Angriffe und spezifische Vorfälle liefert. Was ist "Technische CTI"?;CTI, die technische Details wie IP-Adressen, Dateihashes oder Domains (IoCs) bereitstellt. Was ist ein IoC?;Indicator of Compromise: Ein technisches Merkmal (z.B. Hash, IP), das auf eine Kompromittierung hinweist. Nennen Sie die 6 Phasen des CTI-Lebenszyklus.;1. Anforderungsdefinition, 2. Datensammlung, 3. Verarbeitung, 4. Analyse, 5. Verbreitung, 6. Feedback & Verfeinerung. Was ist OSINT?;Open Source Intelligence: Informationen aus öffentlich zugänglichen Quellen (Internet, Blogs, Social Media). Was ist ein CTI-Feed?;Ein kontinuierlicher Datenstrom, der Informationen über Bedrohungen (z.B. IoCs) liefert. Was ist Incident Response (IR)?;Der systematische Prozess zur Reaktion auf Sicherheitsvorfälle mit dem Ziel, Schäden zu minimieren und Systeme wiederherzustellen. Nennen Sie die Hauptziele von Incident Response.;Schnelle Erkennung, Eindämmung, Schadensbegrenzung, Ursachenanalyse, Wiederherstellung, Dokumentation. Was ist "Threat Hunting"?;Ein proaktiver Prozess zur systematischen Suche nach Bedrohungen im Netzwerk, die von automatischen Systemen eventuell übersehen wurden. Was sind die 4 Phasen des Incident-Response-Prozesses (nach NIST/Lehrbrief-Modell)?;1. Vorbereitung (Preparation), 2. Erkennung & Analyse, 3. Eindämmung, Beseitigung & Wiederherstellung, 4. Nachbereitung (Post-Incident Activity). Was geschieht in der "Vorbereitungsphase" (Preparation) des IR-Prozesses?;Erstellung von IR-Plänen, Aufbau des Teams, Schulungen, Implementierung von Tools und Richtlinien. Was ist das Ziel der "Eindämmung" (Containment) im IR-Prozess?;Die Ausbreitung des Vorfalls zu stoppen und den Schaden zu begrenzen (z.B. System vom Netz trennen). Was beinhaltet die "Beseitigung" (Eradication) im IR-Prozess?;Entfernung der Bedrohung (Malware löschen) und Behebung der Schwachstellen (Patchen). Was geschieht in der Phase "Wiederherstellung" (Recovery)?;Systeme werden aus Backups wiederhergestellt, getestet und der Normalbetrieb wird wiederaufgenommen. Was ist das Ziel der "Nachbereitung und Analyse" (Post-Incident Activity)?;Aus dem Vorfall zu lernen, Prozesse zu optimieren und Berichte für Stakeholder zu erstellen. Was ist der Unterschied zwischen kurzfristiger und langfristiger Eindämmung?;Kurzfristig: Sofortiges Stoppen der Ausbreitung (z.B. Isolation). Langfristig: Kontrolle und Sicherstellung, dass keine weiteren Schäden auftreten, während die Beseitigung vorbereitet wird. Was ist "User and Entity Behavior Analytics" (UEBA)?;Ein Ansatz, der das Verhalten von Benutzern und Geräten analysiert, um Anomalien zu erkennen (oft Teil von modernen SIEM/NDR). Was war der primäre Fokus früher Sicherheitslösungen in den 1980er/90er Jahren?;Perimetersicherheit (Firewalls) und signaturbasierte Antivirenprogramme. Was ist eine "Signaturbasierte Erkennung"?;Vergleich von Datenverkehr oder Dateien mit einer Datenbank bekannter Bedrohungsmuster ("Fingerabdrücke"). Was ist "Verhaltensbasierte Erkennung"?;Analyse auf Abweichungen vom normalen Verhalten (Anomalien), um auch unbekannte Bedrohungen zu finden. Wofür steht die Abkürzung APT?;Advanced Persistent Threat: Ein komplexer, zielgerichteter und lang andauernder Angriff. Welche Rolle spielt die "Forensik" bei EDR?;Sie ermöglicht nach einem Vorfall die Rekonstruktion des Angriffspfads und die Identifikation der ausgenutzten Schwachstellen. Was ist ein "Proof of Concept" (PoC) bei der Implementierung von Sicherheitslösungen?;Ein Testlauf in einer kontrollierten Umgebung, um zu prüfen, ob die Lösung die Anforderungen erfüllt. Wozu dienen "Playbooks" im Kontext von CTI und Incident Response?;Es sind vordefinierte Anleitungen oder automatisierte Abläufe zur Reaktion auf spezifische Bedrohungsszenarien. Was ist "MISP"?;Eine Open-Source-Plattform (Malware Information Sharing Platform) zum Austausch von Bedrohungsinformationen (CTI). Was ist "Wazuh"?;Eine Open-Source-Plattform für Sicherheitsüberwachung, Bedrohungserkennung (SIEM/EDR-Funktionalitäten) und Compliance. Welche Bedeutung hat NIS2 im Kontext dieses Lehrbriefs?;Es ist eine Richtlinie, die Organisationen zur Umsetzung von Maßnahmen wie Angriffserkennung (EDR/NDR) und Vorfallsbewältigung (IR) verpflichtet. Was ist ein "Zero-Day-Exploit"?;Ein Angriff, der eine Sicherheitslücke ausnutzt, bevor der Hersteller einen Patch dafür bereitgestellt hat. Wie unterstützt SIEM das Compliance-Management?;Durch zentrale Protokollierung, Audit-Trails und automatisierte Berichte, die die Einhaltung von Vorschriften (z.B. DSGVO, PCI-DSS) belegen. Was bedeutet "Datenaggregation" im SIEM?;Das Zusammenführen von Daten aus vielen verschiedenen Quellen an einem zentralen Ort. Warum ist die "Zeitliche Nähe" bei der Korrelation von SIEM-Events wichtig?;Weil Ereignisse, die kurz hintereinander auftreten (z.B. Login-Fehler dann Erfolg), oft zusammenhängen und auf einen Angriff hindeuten. Was ist ein "Brute Force Angriff"?;Das systematische Ausprobieren von Passwörtern, um Zugang zu einem Konto zu erhalten. Welche SIEM-Aktion ist typisch bei Verdacht auf Brute Force?;Alarmierung des Admin und ggf. vorläufige Sperrung der IP oder des Kontos. Welche Datenquelle ist für die Erkennung von "Zugriff außerhalb der Arbeitszeit" wichtig?;Datei-Access-Logs oder Event-Logs von Servern/NAS. Was ist ein C2-Server?;Command-and-Control-Server: Ein Server, der von Angreifern genutzt wird, um Malware auf infizierten Geräten zu steuern. Wie erkennt man C2-Traffic oft im SIEM/NDR?;Durch Kommunikation infizierter Geräte mit bekannten bösartigen IP-Adressen oder Domains (IoCs) aus Threat Feeds. Was ist der Unterschied zwischen IDS und IPS?;IDS (Intrusion Detection System) erkennt und warnt nur; IPS (Intrusion Prevention System) kann aktiv blockieren. Was ist "Dark Web Intelligence"?;Informationen aus dem Darknet (z.B. Hacker-Foren), die genutzt werden, um geplante Angriffe oder Datenlecks zu identifizieren. Was ist der Zweck der "Anforderungsdefinition" im CTI-Lebenszyklus?;Festzulegen, welche Informationen benötigt werden, um die spezifischen Sicherheitsziele der Organisation zu unterstützen. Warum ist die "Normalisierung" von Daten im CTI-Prozess wichtig?;Um unterschiedliche Datenformate zu vereinheitlichen, damit sie analysierbar und vergleichbar sind. Was ist ein "Threat Actor"?;Ein Bedrohungsakteur (Person oder Gruppe), der Cyberangriffe durchführt. Was beinhaltet die "Validierung der Ergebnisse" beim Threat Hunting?;Überprüfung, ob gefundene Anomalien echte Bedrohungen oder Fehlalarme sind. Warum sollten Passwörter in der Phase der "Beseitigung" (Eradication) geändert werden?;Um sicherzustellen, dass Angreifer keinen Zugang mehr über kompromittierte Konten haben. Was ist ein "Incident-Response-Plan"?;Ein Dokument, das Rollen, Verantwortlichkeiten und Verfahren für den Fall eines Sicherheitsvorfalls festlegt. Was ist eine "Tabletop-Übung"?;Eine theoretische Simulation eines Sicherheitsvorfalls, um den Reaktionsplan und die Zusammenarbeit im Team zu testen. Warum ist "Kommunikation" während eines Incidents kritisch?;Um Missverständnisse zu vermeiden, Stakeholder informiert zu halten und koordinierte Maßnahmen sicherzustellen. Was ist eine "Signatur" im Kontext von Virenscannern?;Ein eindeutiges Muster (z.B. Byte-Folge), das eine bekannte Schadsoftware identifiziert. Welches Problem löst die "Orchestrierung" in SOAR?;Sie koordiniert verschiedene Sicherheitstools und automatisiert komplexe Arbeitsabläufe (Workflows). Was ist AlienVault OTX?;Eine Community-basierte Plattform (Open Threat Exchange) zum Teilen von Bedrohungsdaten (Feeds). Was bedeutet "DDoS"?;Distributed Denial of Service: Ein Angriff, der darauf abzielt, einen Dienst durch Überlastung (meist durch viele Quellen) unzugänglich zu machen. Welche Rolle spielt die "Management-Konsole" bei EDR?;Sie ist die Benutzeroberfläche für Administratoren zur Konfiguration, Überwachung von Alarmen und Steuerung von Reaktionen. Warum ist die Integration von EDR mit SIEM sinnvoll?;Um Endpunktdaten mit anderen Netzwerk- und Sicherheitsdaten für eine ganzheitliche Analyse zu korrelieren. Was versteht man unter "Lateral Movement"?;Die Bewegung eines Angreifers innerhalb des Netzwerks von einem kompromittierten System zu anderen. Was ist "Ransomware"?;Schadsoftware, die Daten verschlüsselt und ein Lösegeld für die Entschlüsselung fordert. Wie hilft NDR bei der "Forensischen Analyse"?;Durch Aufzeichnung des Netzwerkverkehrs (teilweise Full Packet Capture), um vergangene Ereignisse rekonstruieren zu können. Was ist ein "Patch-Management-Verfahren"?;Ein Prozess zum regelmäßigen Einspielen von Software-Updates, um Sicherheitslücken zu schließen. Welche Art von CTI-Bericht richtet sich an den CISO?;Strategische CTI (Trends, Risikomanagement, Budgetplanung). Was ist "Taxii" und "STIX"?;Standards und Protokolle für den automatisierten Austausch von Cyber Threat Intelligence Informationen. Warum ist die "Dokumentation" in jeder Phase des IR-Prozesses wichtig?;Für die Beweissicherung, Nachvollziehbarkeit, gesetzliche Meldepflichten und das spätere "Lessons Learned". Was ist eine "Heuristische Analyse"?;Eine Methode zur Erkennung neuer Viren/Bedrohungen basierend auf typischen Merkmalen oder Verhaltensweisen, nicht auf exakten Signaturen. Was bedeutet "Eskalation" im SIEM-Kontext?;Die Weiterleitung eines kritischen Alarms an eine höhere Instanz oder spezialisierte Analysten zur Bearbeitung. Was ist ein "Honeypot" (implizit relevant für Detection)?;Ein Köder-System, das Angreifer anlocken soll, um deren Verhalten zu studieren und Alarme auszulösen. Welche Funktion hat die "Datenbank" in einem EDR-System?;Speicherung aller gesammelten Logs und Ereignisse für Analysen und historische Berichte. Was versteht man unter "Schatten-IT" (implizit relevant für NDR)?;Geräte oder Software im Netzwerk, die ohne Wissen der IT-Abteilung genutzt werden (NDR kann diese oft entdecken). Warum ist "Feedback" im CTI-Lebenszyklus wichtig?;Um die Anforderungen anzupassen und die Qualität der Intelligence kontinuierlich zu verbessern. Welche SIEM-Regel könnte auf "kompromittierte Admin-Konten" hinweisen?;Zugriff auf Admin-Konten von unbekannten Geräten oder zu ungewöhnlichen Zeiten.