Kontakt

SecurityNEU

Microsoft Defender for Identity – Erkennen von Cyberangriffen

Angriffe auf Konten und Active Directory früh erkennen: Defender for Identity planen, Sensoren bereitstellen, Warnungen bewerten und mit Defender XDR und Microsoft Sentinel in Ihre Abläufe einbinden.

Termine

DatumFormat / OrtPlätzePreis
25.01.2027 – 26.01.2027Remote8 von 10 Plätzen freiauf Anfrage
12.04.2027 – 13.04.2027Präsenz / Remote, Aichach10 von 10 Plätzen freiauf Anfrage

Überblick

Nach dem ersten Zugriff auf ein Netzwerk zielen Angreifer fast immer auf Identitäten: Sie erkunden das Active Directory, sammeln Anmeldedaten und arbeiten sich Schritt für Schritt zu privilegierten Konten vor. Viele dieser Schritte nutzen legitime Protokolle und echte Konten – für Virenschutz und Firewall wirken sie unauffällig. Microsoft Defender for Identity beobachtet deshalb direkt die Domain Controller sowie AD FS-, AD CS- und Entra-Connect-Server und erkennt, wenn sich Konten untypisch verhalten.

Sie begleiten eine Einführung von Anfang bis Ende: von der Vorbereitung des Active Directory über die Sensoren bis zur ersten echten Warnung. Im Labor führen Sie typische Angriffstechniken selbst aus, sehen, was Defender for Identity daraus macht, und üben die Weitergabe an Microsoft Defender XDR und Microsoft Sentinel.

Das lernen Sie

  • Einordnen, wie Defender for Identity, Defender XDR und Sentinel zusammenarbeiten
  • Eine Einführung vorbereiten, die im ersten Anlauf funktioniert
  • Die benötigten Überwachungsrichtlinien und Ereignisquellen einrichten
  • Aus einer Warnung schnell eine belastbare Einschätzung machen
  • Empfehlungen zur Identitätssicherheit nutzen, um Angriffsflächen zu verkleinern
  • Fehlalarme reduzieren, ohne echte Angriffe zu übersehen

Voraussetzungen

  • Gute Kenntnisse in Active Directory (Gruppen, Delegierung, Kerberos-Grundlagen)
  • Grundkenntnisse in Microsoft Entra ID und im Microsoft-Defender-Portal
  • Die Laborumgebung stellen wir bereit.

Passend dazu

Die Ausgangslage Ihres Active Directory bewertet HCAP: Identity. Wenn Sie Warnungen nicht selbst auswerten möchten, übernimmt das unser Managed SOC.

Teilnehmerkreis

AD- und Systemadministratoren

Sensoren planen, ausrollen und stabil betreiben.

Security- und SOC-Analysten

Warnungen einordnen, untersuchen und Vorfälle sauber übergeben.

IT-Security-Verantwortliche

Identitätsschutz als Teil der Erkennungsstrategie bewerten.

Kursinhalte

Tag 1: Bedrohungslage, Architektur und Bereitstellung

  • Warum Identitäten das bevorzugte Ziel sind: Reconnaissance, laterale Bewegung, Pass-the-Hash, Kerberoasting, Golden Ticket
  • Architektur: Cloud-Dienst und Sensoren auf Domain Controllern, AD FS, AD CS und Entra Connect
  • Einbettung in Microsoft Defender XDR und das Defender-Portal
  • Voraussetzungen klären: Lizenzen, Berechtigungen, Sensor-Kapazität und Netzwerkfreigaben
  • Vorbereitung: Dienstkonto (gMSA), Überwachungsrichtlinien und benötigte Ereignisse
  • Übung: Sensoren installieren, konfigurieren und Integritätsmeldungen auswerten

Tag 2: Erkennung, Untersuchung und Betrieb

  • Aufbau einer Warnung: Angriffsphase, Schweregrad, beteiligte Konten und Geräte
  • Übung: typische Angriffstechniken im Labor auslösen und die Erkennungen nachvollziehen
  • Untersuchung: Was ist passiert, welche Konten sind betroffen, was ist als Nächstes zu tun?
  • Empfehlungen zur Identitätssicherheit: riskante Konfigurationen erkennen und beheben
  • Ausschlüsse und Tuning – ohne blinde Flecken zu schaffen
  • Zusammenspiel mit Microsoft Sentinel und Ihren Incident-Response-Prozessen
  • Betrieb: Sensorzustand überwachen, Aktualisierungen, typische Fehlerbilder

Ihr Trainer

Jan Obes

Jan Obes

Geschäftsleitung & Solution Architect, CWD-Solution GmbH

Ausgezeichnet als Microsoft MVP (System Center)

Häufige Fragen

Bieten Sie die Schulung auch als Inhouse-Training an?

Ja – auf Anfrage exklusiv bei Ihnen vor Ort, remote oder in unseren Seminarräumen in Aichach.

Was passiert, wenn ein Termin ausgebucht ist?

Sie können sich unverbindlich auf die Warteliste setzen lassen; wir melden uns bei freien Plätzen oder neuen Terminen.

Können wir umbuchen oder stornieren?

Die Bedingungen finden Sie in unseren AGB für IT-Schulungen (Fußbereich → AGB).

Bekomme ich die Kursbeschreibung als PDF?

Ja, die Kursbeschreibung erhalten Sie auf Wunsch vorab als PDF für Ihre interne Freigabe.

Consent Management Platform von Real Cookie Banner