Die ECIH Lab-Umgebung
Fangen wir mit den Zahlen an, denn sie sind ungewöhnlich.
Über 95 Labs. Mehr als 800 Tools. Incident Handling, das über vier verschiedene Betriebssysteme hinweg geübt wird.
Das ist keine Marketing-Arithmetik. Es ist das, was EC-Council in das Programm einbaut, und es ist der Grund, warum ECIH eher als taktischer denn als konzeptioneller Kurs beschrieben wird. Nur sehr wenige Zertifizierungen auf diesem Niveau verfügen über so viel praktisches Gewicht.
Warum die Incident Response sich sträubt, gelesen zu werden
Es gibt einen spezifischen Moment, der Menschen, die geübt haben, von Menschen trennt, die studiert haben.
Der Alarm ist real. Es passiert gerade etwas. Mehrere Personen schauen Sie an, und Sie müssen sich entscheiden – jetzt, nicht nach einem Meeting – ob Sie eindämmen oder beobachten. Den Computer vom Netzwerk trennen oder laufen lassen, um zu sehen, was er erreichen will. Benachrichtigen oder warten, bis Sie genug wissen, um etwas Nützliches zu sagen.
Jede dieser Entscheidungen hat eine falsche Antwort, die die Dinge schlimmer macht. Ziehen Sie den Stecker, und die flüchtigen Beweismittel sind für immer verschwunden. Lassen Sie es laufen, und es breitet sich auf drei weitere Hosts aus, während Sie überlegen. Benachrichtigen Sie zu früh, verbrennen Sie Glaubwürdigkeit bei einem Fehlalarm; zu spät, und Sie haben ein ganz anderes Problem.
Es gibt keine Version dieses Moments, in der Ihnen das Lesen des Kapitels hilft. Das Wissen ist nicht der Engpass – die Entscheidung ist es. Und Entscheidungen unter Druck werden nur durch Wiederholung besser.
Die Labs sind die Wiederholung.
Was Sie üben werden
ECIH v3 organisiert alles um den neunstufigen Incident-Handling- und Response-Prozess, und die Labs folgen diesem:
Grundlagen. Einführung in das Incident Handling und die Reaktion – Bedrohungsvektoren, Bedrohungsakteure und ihre Motive, die Anatomie eines Incidents und was dieser eine Organisation tatsächlich kostet.
Der IH&R-Prozess selbst. Vorbereitung, Incident-Erfassung und -Zuweisung, Triage, Benachrichtigung, Eindämmung, Beweismittelsammlung und forensische Analyse, Beseitigung, Wiederherstellung und Aktivitäten nach dem Incident. Dies ist das Gerüst, an dem alles andere hängt.
Erste Reaktion. Was Sie in den ersten zehn Minuten tun und – noch wichtiger – was Sie nicht tun dürfen.
Dann die Handhabung und Reaktion auf jeden Incident-Typ, jeder mit eigenen Labs:
Malware-Vorfälle. Identifizierung, Eindämmung, Beseitigung und Wissen, was sie berührt hat, bevor Sie sie getötet haben.
E-Mail-Sicherheitsvorfälle. Die Kategorie, die die meisten realen Fälle dominiert. BEC, Phishing, kompromittierte Konten.
Netzwerksicherheitsvorfälle.
Webanwendungssicherheitsvorfälle.
Cloud-Sicherheitsvorfälle. Hier ist die Reaktion strukturell anders, da Sie die Infrastruktur nicht besitzen und die Beweise möglicherweise nicht auf Sie warten.
Insider-Bedrohungen. Die mit Abstand schwierigste Kategorie – der Angreifer verfügt über legitime Zugangsdaten, einen Grund, dort zu sein, und oft mehr institutionelles Wissen als die Person, die ihn untersucht.
Was ist in der Box
- Offizielle EC-Council iLabs – 6 Monate ab Aktivierung
- Schritt-für-Schritt-Praxisanleitung für jedes Lab
- Browserbasiert – nichts zu installieren, funktioniert von überall
Das ist besonders wichtig für die Malware-Arbeit. Das Zünden von Live-Samples auf einem Computer, der sich ein Netzwerk mit allem teilt, was Ihnen wichtig ist, ist eine interessante Art, einen eigenen Vorfall zu erzeugen.
Das Detail mit den vier Betriebssystemen ist keine Trivia
Die meisten Incident-Response-Trainings gehen implizit von Windows aus. Echte Incidents tun dies nicht.
Der kompromittierte Host ist ein Linux-Webserver. Die Persistenz befindet sich auf einem Mac. Der Pivot erfolgte über etwas, das niemand dokumentiert hat. Ein Incident-Handler, der nur ein Betriebssystem kennt, ist ein Incident-Handler, der genau im falschen Moment einfriert.
Vier Betriebssysteme über 95 Labs hinweg sind das, was das Problem behebt.
Für wen ist das
- Incident-Handler und Responder, die die Methode formalisiert statt improvisiert haben möchten
- SOC-Analysten, die sich in Richtung IR bewegen
- System- und Netzwerkadministratoren, die das de facto Incident Response Team sind, ob sie sich freiwillig gemeldet haben oder nicht
- Jeder, der sich auf die ECIH-Prüfung (212-89) vorbereitet
- Organisationen, die Fristen für die Benachrichtigung bei Datenschutzverletzungen einhalten müssen und niemanden haben, der dafür geschult ist
EC-Council empfiehlt mindestens ein Jahr Erfahrung im Bereich Cybersicherheit, um den vollen Nutzen zu ziehen. Dies ist ein Spezialprogramm, kein erster Schritt.
Warum der Zeitpunkt günstig ist
Die Fristen für die Benachrichtigung bei Datenschutzverletzungen werden überall kürzer. Die Aufsichtsbehörden wollen zunehmend innerhalb von Tagen – manchmal Stunden – wissen, was passiert ist, anstatt erst nach Abschluss der Untersuchung.
Dafür ist jemand erforderlich, der eine strukturierte Reaktion durchführen kann, anstatt eine unter Druck zusammenzustellen. Das ECIH-Programm ist sowohl mit den NICE 2.0- als auch den CREST-Frameworks konform, was wichtig ist, wenn die Leute, die nach Ihrer Reaktionsfähigkeit fragen, Auditoren statt Ingenieure sind.
Häufig gestellte Fragen
Ist dies die echte EC-Council-Plattform? Ja. Die gleiche iLabs-Umgebung, die EC-Council verwendet.
Wie lange ist der Zugriff? Sechs Monate ab Aktivierung.
Ist der Prüfungsgutschein enthalten? Nein. Nur der Lab-Zugang.
Soll ich zuerst CHFI oder ECIH machen? ECIH ist Reaktion – Stoppen, Eindämmen, Wiederherstellen. CHFI ist Untersuchung – Beweisen, was passiert ist, nach einem Standard, der einer Anfechtung standhält. Die meisten Leute machen zuerst ECIH, dann CHFI zur Vertiefung. Zusammen bilden sie einen DFIR-Spezialisten.
0 Kommentare