Einblick in die ECIH Lab-Umgebung
Beginnen wir mit den Zahlen, denn sie sind ungewöhnlich.
Über 95 Labs. Mehr als 800 Tools. Vorfallsbearbeitung, die über vier verschiedene Betriebssysteme hinweg praktiziert wird.
Das ist keine Marketing-Arithmetik. Es ist das, was der EC-Council in das Programm einbaut, und es ist der Grund, warum ECIH als taktischer Kurs und nicht als konzeptioneller beschrieben wird. Nur sehr wenige Zertifizierungen auf diesem Niveau verfügen über so viel praktisches Gewicht.
Warum sich Vorfallsreaktionen der Lektüre widersetzen
Es gibt einen spezifischen Moment, der Menschen, die geübt haben, von Menschen trennt, die studiert haben.
Der Alarm ist echt. Es passiert aktiv etwas. Mehrere Leute schauen Sie an, und Sie müssen entscheiden – jetzt, nicht nach einem Meeting –, ob Sie eindämmen oder beobachten. Ziehen Sie die Maschine vom Netzwerk oder lassen Sie sie laufen, um zu sehen, wonach sie greift. Benachrichtigen Sie, oder warten Sie, bis Sie genug wissen, um etwas Nützliches zu sagen.
Jeder dieser Punkte hat eine falsche Antwort, die die Dinge schlimmer macht. Ziehen Sie den Stecker, und die flüchtigen Beweise sind für immer verloren. Lassen Sie es laufen, und es breitet sich auf drei weitere Hosts aus, während Sie überlegen. Benachrichtigen Sie zu früh, und Sie verbrennen Glaubwürdigkeit bei einem Fehlalarm; zu spät, und Sie haben ein ganz anderes Problem.
Es gibt keine Version dieses Moments, in der Ihnen das Lesen des Kapitels hilft. Das Wissen ist nicht der Engpass – die Entscheidung ist es. Und Entscheidungen unter Druck werden nur durch Wiederholung besser.
Die Labs sind die Wiederholung.
Was Sie üben werden
ECIH v3 organisiert alles um den neunstufigen Vorfallbehandlungs- und Reaktionsprozess herum, und die Labs folgen diesem:
Grundlagen. Einführung in die Vorfallsbehandlung und -reaktion – Bedrohungsvektoren, Bedrohungsakteure und ihre Motive, die Anatomie eines Vorfalls und was ein solcher ein Unternehmen tatsächlich kostet.
Der IH&R-Prozess selbst. Vorbereitung, Vorfallsaufzeichnung und -zuweisung, Triage, Benachrichtigung, Eindämmung, Beweissammlung und forensische Analyse, Bereinigung, Wiederherstellung und Nachvorfallsaktivitäten. Dies ist das Rückgrat, an dem alles andere hängt.
Erste Reaktion. Was Sie in den ersten zehn Minuten tun, und – noch wichtiger – was Sie nicht tun dürfen.
Dann die Bearbeitung und Reaktion auf jede Art von Vorfall, jeweils mit eigenen Labs:
Malware-Vorfälle. Identifikation, Eindämmung, Bereinigung und das Wissen, was sie berührt hat, bevor Sie sie getötet haben.
E-Mail-Sicherheitsvorfälle. Die Kategorie, die die meisten realen Fälle dominiert. BEC, Phishing, kompromittierte Konten.
Netzwerksicherheitsvorfälle.
Webanwendungssicherheitsvorfälle.
Cloud-Sicherheitsvorfälle. Wo die Reaktion strukturell anders ist, weil Sie die Infrastruktur nicht besitzen und die Beweise möglicherweise nicht auf Sie warten.
Insider-Bedrohungen. Die bei Weitem schwierigste Kategorie – der Angreifer hat legitime Zugangsdaten, einen Grund, dort zu sein, und oft mehr institutionelles Wissen als die Person, die ihn untersucht.
Was ist im Lieferumfang enthalten
- Offizielle EC-Council iLabs — 6 Monate ab Aktivierung
- Schritt-für-Schritt-Praxishandbuch für jedes Lab
- Browserbasiert — keine Installation erforderlich, funktioniert von überall
Was insbesondere für die Malware-Arbeit wichtig ist. Die Zündung von Live-Samples auf einem Computer, der ein Netzwerk mit allem teilt, was Ihnen wichtig ist, ist eine interessante Methode, um Ihren eigenen Vorfall zu erzeugen.
Das Detail der vier Betriebssysteme ist keine Trivia
Die meisten Incident-Response-Schulungen setzen implizit Windows voraus. Echte Vorfälle tun dies nicht.
Der kompromittierte Host ist ein Linux-Webserver. Die Persistenz befindet sich auf einem Mac. Der Pivot erfolgte über etwas, das niemand dokumentiert hat. Ein Incident Handler, der nur ein Betriebssystem kennt, ist ein Incident Handler, der genau im falschen Moment einfriert.
Vier Betriebssysteme in 95 Labs beheben das.
Für wen ist das geeignet?
- Incident Handler und Responder, die eine formalisierte statt improvisierte Methode wünschen
- SOC-Analysten, die sich in Richtung IR bewegen
- System- und Netzwerkadministratoren, die das De-facto-Incident-Response-Team sind, ob freiwillig oder nicht
- Jeder, der sich auf die ECIH-Prüfung (212-89) vorbereitet
- Organisationen, die mit Fristen für die Benachrichtigung bei Datenschutzverletzungen konfrontiert sind und niemanden haben, der dafür geschult ist
EC-Council empfiehlt mindestens ein Jahr Erfahrung in Cybersicherheit, um den vollen Nutzen zu erzielen. Dies ist ein Spezialprogramm, kein erster Schritt.
Warum der Zeitpunkt günstig ist
Die Fristen für die Meldung von Sicherheitsverletzungen werden überall kürzer. Die Aufsichtsbehörden wollen zunehmend innerhalb weniger Tage – manchmal Stunden – wissen, was passiert ist, anstatt erst, wenn die Untersuchung abgeschlossen ist.
Dafür braucht es jemanden, der eine strukturierte Antwort ausführen kann, anstatt sie unter Druck zusammenzusetzen. Das ECIH-Programm ist sowohl mit den NICE 2.0 als auch mit den CREST-Frameworks konform, was wichtig ist, wenn die Leute, die nach Ihrer Reaktionsfähigkeit fragen, Auditoren statt Ingenieure sind.
Häufig gestellte Fragen
Ist dies die echte EC-Council-Plattform? Ja. Dieselbe iLabs-Umgebung, die EC-Council verwendet.
Wie lange ist der Zugang? Sechs Monate ab Aktivierung.
Ist der Prüfungsgutschein inbegriffen? Nein. Lab-Zugang.
Sollte ich zuerst CHFI oder ECIH machen? ECIH ist Reaktion – Stoppen, Eindämmen, Wiederherstellen. CHFI ist Untersuchung – Nachweis des Geschehens, nach einem Standard, der Anfechtungen standhält. Die meisten Leute machen zuerst ECIH, dann CHFI für mehr Tiefe. Zusammen bilden sie einen DFIR-Spezialisten.
0 Kommentare