182

Security & Datenschutz · Systemhärtung

Systemsicherheit implementieren

Du machst Server und Clients so widerstandsfähig, dass ein Angreifer nicht mit einem einzigen Fehler die ganze Umgebung übernehmen kann.

Anspruchsvoll Anspruchsvoll ca. 32 Std. SelbststudiumPlattformentwicklung: 4. Lehrjahr · Berufsfachschule
#Härtung#Patch-Management#CIS Benchmark#LAPS#BitLocker#Logging#SSH#Schwachstellenscan#Least Privilege

Überblick

Worum geht es?

Ein frisch installiertes Betriebssystem ist auf Bequemlichkeit, nicht auf Sicherheit eingestellt. In diesem Modul analysierst du Windows- und Linux-Systeme auf Schwachstellen und härtest sie nach anerkannten Vorlagen. Du setzt Updates kontrolliert durch, trennst administrative Rechte sauber, verschlüsselst Datenträger und schützt Anmeldungen. Zum Schluss sorgst du dafür, dass sicherheitsrelevante Ereignisse protokolliert und ausgewertet werden, damit ein Angriff nicht unbemerkt bleibt.

Wofür brauchst du das?

Die meisten erfolgreichen Angriffe auf Schweizer KMU und Gemeinden nutzen bekannte Lücken: fehlende Updates, gleiche lokale Admin-Passwörter auf allen Geräten, Konten mit zu vielen Rechten. Wer Systeme härten kann, verhindert genau diese Angriffe. Im vierten Lehrjahr bist du oft für Server verantwortlich und musst Sicherheitsvorgaben aus Audits, Versicherungen oder dem revDSG umsetzen. Das Modul ergänzt 184 (Netzwerk) und 185 (KMU-Sicherheit).

Das solltest du schon können

  • Windows- und Linux-Server installieren und Dienste konfigurieren (Modul 123)
  • Active Directory mit OUs, Gruppen und Gruppenrichtlinien verwalten (Modul 159)
  • Grundsätze von Datenschutz und Datensicherheit kennen (Modul 231)
  • Sicher auf der Kommandozeile arbeiten (PowerShell und Bash)

Typische Tools & Technologien

Windows Server / Windows 11Gruppenrichtlinien / IntuneMicrosoft DefenderWindows LAPSLinux (Debian/Ubuntu)OpenSSH / fail2banGreenbone OpenVASSysmon / auditdWazuh

Lernziele

Was musst du können?

Das sind die Fähigkeiten, die am Ende des Moduls sitzen sollten. Jedes Ziel mit einem Beispiel aus dem Lehrbetrieb.

  1. 1

    Systeme auf Schwachstellen und Fehlkonfigurationen prüfen

    Kompetenz A

    Du findest mit Scannern und Prüfskripten heraus, wo ein System angreifbar ist: fehlende Patches, unsichere Dienste, schwache Einstellungen. Die Funde bewertest du nach Schweregrad und Ausnutzbarkeit, statt einfach alles als dringend zu melden.

    Situation

    Eine Gemeinde betreibt 18 Windows-Server und 4 Linux-Server. Seit dem letzten Audit vor zwei Jahren wurde nichts überprüft.

    Deine Aufgabe

    Führe einen Schwachstellenscan durch und priorisiere die Ergebnisse.

    Gutes Ergebnis

    Greenbone-Scan mit authentifiziertem Zugang: 6 kritische, 23 hohe Funde. Top 3: SMBv1 auf dem alten Druckserver, ungepatchter Apache auf dem Intranet-Server (CVE mit öffentlichem Exploit), RDP ohne NLA auf zwei Servern. Massnahmenliste mit Termin und Verantwortlichem.

    SchwachstellenscanCVE / CVSSauthentifizierter ScanPriorisierungAngriffsfläche
  2. 2

    Windows- und Linux-Systeme nach einer Vorlage härten

    Kompetenz B

    Du setzt anerkannte Empfehlungen wie CIS Benchmarks oder Microsoft Security Baselines um: unnötige Dienste deaktivieren, sichere Protokolle erzwingen, Anmelde- und Kennwortrichtlinien setzen. Abweichungen, die der Betrieb braucht, dokumentierst du begründet.

    Situation

    Ein neuer Fileserver (Windows Server 2022) soll vor der Inbetriebnahme gehärtet werden.

    Deine Aufgabe

    Wende die Microsoft Security Baseline an und dokumentiere Ausnahmen.

    Gutes Ergebnis

    Baseline als GPO auf die OU 'Server-Tier1' verknüpft. SMBv1 entfernt, SMB-Signierung erzwungen, Druckwarteschlange deaktiviert, NTLMv1 verboten. Ausnahme: alter Scanner braucht SMB2 ohne Verschlüsselung, Freigabe dafür eingeschränkt auf eine IP, dokumentiert mit Ablaufdatum.

    CIS BenchmarkSecurity BaselineGPODienstminimierungdokumentierte Ausnahme
  3. 3

    Updates geplant und nachweisbar verteilen

    Kompetenz C

    Du baust einen Patch-Prozess mit Testgruppe, Freigabe, Verteilung und Kontrolle auf. Kritische Sicherheitslücken behandelst du schneller als normale Updates, und du weisst jederzeit, welche Systeme noch ungepatcht sind.

    Situation

    Im Spital werden Updates unregelmässig installiert, weil man Angst hat, dass medizinische Anwendungen danach nicht mehr laufen.

    Deine Aufgabe

    Entwirf einen Patch-Prozess, der Sicherheit und Stabilität verbindet.

    Gutes Ergebnis

    Drei Ringe: Ring 0 (IT-Testsysteme) am Patchday, Ring 1 (15 Prozent der Clients, je ein Gerät pro Anwendung) nach 3 Tagen, Ring 2 (Rest) nach 7 Tagen. Kritische Lücken mit aktivem Exploit innert 72 Stunden. Server im Wartungsfenster Mittwoch 22:00. Wöchentlicher Compliance-Bericht aus Intune/WSUS.

    PatchdayUpdate-RingWartungsfensterCompliance-BerichtNotfall-Patch
  4. 4

    Administrative Rechte nach dem Minimalprinzip trennen

    Kompetenz D

    Niemand arbeitet im Alltag mit Admin-Rechten. Du trennst Benutzer- und Admin-Konten, beschränkst Domain-Admins auf das Nötigste, verwaltest lokale Admin-Passwörter automatisch und vermeidest, dass hochprivilegierte Konten sich auf unsicheren Geräten anmelden.

    Situation

    Bei einem KMU mit 50 Mitarbeitenden haben alle Clients dasselbe lokale Admin-Passwort, und drei Informatiker sind mit ihrem normalen Konto Domain-Admin.

    Deine Aufgabe

    Baue ein sauberes Rechtemodell auf.

    Gutes Ergebnis

    Windows LAPS ausgerollt: jedes Gerät hat ein eigenes, rotierendes Passwort im AD. Separate Konten 'adm-vorname' für Administration, Domain-Admins nur noch 2 Notfallkonten im Safe. GPO verhindert Anmeldung von Tier-0-Konten auf Clients. Mitglieder privilegierter Gruppen werden monatlich geprüft.

    Least PrivilegeTiering-ModellWindows LAPSprivilegiertes KontoRezertifizierung
  5. 5

    Anmeldungen schützen und Datenträger verschlüsseln

    Kompetenz E

    Du sicherst den Zugang zu Systemen ab, etwa mit SSH-Schlüsseln statt Passwörtern, Schutz vor Brute-Force und Mehrfaktor-Authentifizierung für Fernzugriffe. Mobile Geräte und Server ausserhalb geschützter Räume verschlüsselst du, damit ein Diebstahl keine Datenpanne wird.

    Situation

    Ein Treuhandbüro hat 20 Laptops ohne Verschlüsselung. Ein Linux-Webserver akzeptiert SSH-Logins mit Passwort und zeigt tausende Fehlversuche im Log.

    Deine Aufgabe

    Sichere Laptops und Server ab.

    Gutes Ergebnis

    BitLocker mit TPM per Intune erzwungen, Wiederherstellungsschlüssel in Entra ID. Auf dem Webserver: PasswordAuthentication no, PermitRootLogin no, ed25519-Schlüssel pro Admin, fail2ban sperrt nach 5 Fehlversuchen für 1 Stunde. Fehlversuche sinken im Log auf nahezu null.

    BitLocker / LUKSTPMSSH-Schlüsselfail2banMFAWiederherstellungsschlüssel
  6. 6

    Sicherheitsrelevante Ereignisse protokollieren und auswerten

    Kompetenz F

    Du legst fest, welche Ereignisse wichtig sind (Anmeldungen, Rechteänderungen, neue Dienste), aktivierst die nötigen Audit-Richtlinien und sammelst Logs zentral. Für verdächtige Muster richtest du Alarme ein.

    Situation

    Nach einem Vorfall in einer Nachbargemeinde fragt der Gemeindeschreiber: 'Würden wir merken, wenn jemand bei uns ein Admin-Konto anlegt?'

    Deine Aufgabe

    Richte eine Überwachung für kritische AD-Ereignisse ein.

    Gutes Ergebnis

    Erweiterte Audit-Richtlinie per GPO, Sysmon auf Servern, Weiterleitung an Wazuh. Alarme für Ereignis-IDs 4720 (Konto erstellt), 4728/4732 (zu Admin-Gruppe hinzugefügt) und 4625-Häufungen. Test: Testkonto in Domain-Admins aufgenommen, Mail-Alarm nach 40 Sekunden.

    Audit-RichtlinieEvent-IDSysmon / auditdSIEMLog-Aufbewahrung

Selbsteinschätzung

Wo stehst du?

Die Kompetenzmatrix zerlegt das Modul in Themenstränge und drei Stufen. Für den Kompetenznachweis solltest du überall mindestens Stufe 2 erreichen. Dein Stand bleibt in diesem Browser gespeichert und färbt Lernweg und Übungen ein.

Tippe auf eine Aussage, um deinen Stand zu setzen: offen unsicher sitzt
A

Schwachstellen erkennen

Ziel 1

Grundlagen

Fortgeschritten

Erweitert

B

Systeme härten

Ziel 2

Grundlagen

Fortgeschritten

Erweitert

C

Patch-Management

Ziel 3

Grundlagen

Fortgeschritten

Erweitert

D

Rechte trennen

Ziel 4

Grundlagen

Fortgeschritten

Erweitert

E

Anmeldung und Verschlüsselung

Ziel 5

Grundlagen

Fortgeschritten

Erweitert

F

Protokollieren und überwachen

Ziel 6

Grundlagen

Fortgeschritten

Erweitert

Praxisfall

Nach dem Audit beim EW Rheintal

Mara ist im 4. Lehrjahr als Informatikerin Plattformentwicklung bei der EW Rheintal AG in Buchs SG, einem Energieversorger mit 110 Mitarbeitenden. Ein externes Audit hat gezeigt: Admins arbeiten im Alltag mit vollen Rechten, alle lokalen Admin-Passwörter sind gleich, Linux-Server sind seit Monaten nicht gepatcht, und Anmeldungen werden kaum protokolliert. Mara soll 12 Windows- und 4 Linux-Server härten und einen Bericht für die Geschäftsleitung erstellen.

  1. Kapitel 1

    Was der Scanner findet

    Mara richtet in Greenbone einen authentifizierten Scan ein und erhält 214 Funde, davon 9 kritische. Sie sortiert nicht nur nach CVSS, sondern auch danach, wer das System erreichen kann. Ganz oben landet ein Linux-Server mit veraltetem OpenSSH, der aus dem Netz der Leittechnik erreichbar ist. Ein kritischer Fund auf einer isolierten Test-VM rutscht dafür weiter nach unten.

    Ziel 1

  2. Kapitel 2

    Baseline statt Bauchgefühl

    Mara setzt den CIS Benchmark Level 1 per GPO zuerst auf zwei Testservern um, schaltet SMBv1 ab und deaktiviert den Druckspooler auf Servern ohne Drucker. Die Software zum Auslesen der Stromzähler funktioniert danach nicht mehr, weil sie ein altes Anmeldeverfahren braucht. Mara dokumentiert eine Ausnahme mit Begründung und Ablaufdatum und meldet dem Hersteller das Problem. Auf den Linux-Servern erlaubt sie nur noch SSH-Schlüssel, aktiviert fail2ban und verschlüsselt den Server im Unterwerk mit BitLocker.

    Ziel 2Ziel 5

  3. Kapitel 3

    Ein Admin ist nicht genug

    Alle Admins bekommen ein zweites Konto für administrative Arbeiten, und die Gruppe der Domänen-Admins schrumpft von 9 auf 3 Mitglieder. Windows LAPS setzt auf jedem Server ein eigenes lokales Admin-Passwort. Updates laufen jetzt in Ringen: Testserver am Tag nach dem Patchday, Produktion am Samstag darauf, mit einem Compliance-Bericht von 98 Prozent. Der Server der Netzleittechnik darf nicht wöchentlich neu starten, deshalb vereinbart Mara mit dem Lieferanten ein monatliches Wartungsfenster.

    Ziel 4Ziel 3

  4. Kapitel 4

    Wer hat sich um 3 Uhr angemeldet?

    Mara aktiviert die erweiterte Audit-Richtlinie, installiert Sysmon mit einer bewährten Konfiguration und schickt die Logs an Wazuh. Alarme gibt es, wenn jemand einer privilegierten Gruppe hinzugefügt wird oder mehr als 10 Anmeldungen in 5 Minuten fehlschlagen. In der ersten Nacht kommen 600 Alarme. Ein Dienstkonto mit abgelaufenem Passwort versucht sich ständig anzumelden, und nach der Korrektur ist es ruhig.

    Ziel 6

  5. Kapitel 5

    Der Bericht an die Geschäftsleitung

    Nach sechs Wochen wiederholt Mara den Scan: Die kritischen Funde sind von 9 auf 0 gesunken, die hohen von 41 auf 6. In ihrem Härtungskonzept beschreibt sie die umgesetzte Baseline, die offenen Ausnahmen und die verbleibenden Risiken. Die Geschäftsleitung bewilligt daraufhin das Budget, um Wazuh dauerhaft zu betreiben.

    Ziel 1Ziel 2

Lernweg

Wie lernst du das?

  1. 1

    Angreifer verstehen

    ca. 3 Std.

    Du lernst, wie typische Angriffe auf Systeme ablaufen, damit du weisst, wogegen du härtest.

    • Ablauf eines Ransomware-Angriffs von der Phishing-Mail bis zur Verschlüsselung skizzieren
    • Die aktuellen Warnungen und Halbjahresberichte des BACS lesen und drei häufige Einfallstore notieren
    • Zu jedem Einfallstor eine Härtungsmassnahme zuordnen

    Trainiert Kompetenz A1

    Lernziel1

  2. 2

    Scannen und bewerten im Heimlabor

    ca. 6 Std.

    Du baust eine kleine Laborumgebung mit absichtlich unsicheren Systemen und scannst sie.

    • Greenbone Community Edition als VM oder Container installieren
    • Eine ungepatchte Windows-VM und Metasploitable 2 als Ziele scannen
    • Ergebnisse nach CVSS und Ausnutzbarkeit priorisieren und drei Funde beheben

    Trainiert Kompetenz A1A2

    Lernziel1

  3. 3

    Härten nach Baseline

    ca. 7 Std.

    Du härtest einen Windows-Server und einen Linux-Server und vergleichst vorher und nachher.

    • Microsoft Security Compliance Toolkit herunterladen, Baseline in eine Test-GPO importieren und anwenden
    • Linux nach CIS-Empfehlungen härten, Fortschritt mit Lynis messen (Hardening Index vorher und nachher)
    • SSH auf Schlüssel umstellen und fail2ban einrichten

    Trainiert Kompetenz B1B2E1E2

    Lernziel25

  4. 4

    Rechte und Updates organisieren

    ca. 6 Std.

    Du baust in deiner Labor-Domäne ein sauberes Rechtemodell und einen Patch-Prozess auf.

    • Windows LAPS aktivieren und das Passwort eines Clients auslesen
    • Separate Admin-Konten und eine GPO mit Anmeldebeschränkungen für Tier 0 einrichten
    • Einen Patch-Prozess mit Ringen auf einer Seite beschreiben und mit WSUS oder Intune umsetzen

    Trainiert Kompetenz D1D2C1C2

    Lernziel43

  5. 5

    Sehen, was passiert

    ca. 6 Std.

    Du richtest zentrales Logging ein und prüfst, ob du einen simulierten Angriff erkennst.

    • Erweiterte Audit-Richtlinien und Sysmon auf einem Server aktivieren
    • Wazuh-Server in Docker starten und Agents verbinden
    • Einen Angriff simulieren (Brute-Force, neues Admin-Konto) und prüfen, ob ein Alarm kommt

    Trainiert Kompetenz F1F2

    Lernziel6

  6. 6

    Härtungskonzept als Gesamtauftrag

    ca. 5 Std.

    Du fasst alles in einem Härtungskonzept für eine kleine Umgebung zusammen, wie im Kompetenznachweis.

    • Ist-Analyse mit Scan, Massnahmen nach Priorität, Umsetzung, Nachweis per erneutem Scan
    • Ausnahmen mit Begründung und Ablaufdatum dokumentieren
    • Ergebnis in einem Vorher-nachher-Vergleich präsentieren

    Trainiert Kompetenz A3B3D3F3

    Lernziel1246

Üben

Übungen aus der Praxis

Linux-Webserver absichern

Einstieg Einstieg

Ein Lernender hat für den Lehrbetrieb einen Ubuntu-Server mit Nginx aufgesetzt, der aus dem Internet erreichbar ist. Er meldet sich als root mit Passwort per SSH an, und seit der Installation wurden keine Updates eingespielt.

Weist nach B1E1C1

  1. Offene Ports und laufende Dienste auflisten
  2. Updates installieren und automatische Sicherheitsupdates aktivieren
  3. SSH absichern (Schlüssel, kein Root-Login, fail2ban)
  4. Host-Firewall so konfigurieren, dass nur nötige Ports offen sind
Tipp anzeigen

Teste den Schlüssel-Login in einer zweiten Sitzung, bevor du die Passwortanmeldung abschaltest. Sonst sperrst du dich aus.

Lösungsskizze anzeigen

ss -tulpn zeigt Ports 22, 80, 443 und einen vergessenen MySQL-Port 3306. apt upgrade, unattended-upgrades aktiviert. Eigener Benutzer mit sudo und ed25519-Schlüssel, PermitRootLogin no, PasswordAuthentication no. ufw: allow 80, 443, 22 nur von der Firmen-IP. MySQL auf 127.0.0.1 gebunden. fail2ban mit sshd-Jail.

Rechtemodell in einer Domäne bereinigen

Fortgeschritten Fortgeschritten

In einer Treuhandfirma mit 35 Mitarbeitenden sind 11 Konten Mitglied der Domain-Admins, darunter ein Dienstkonto für das Backup und die Geschäftsführerin. Alle Clients haben das lokale Admin-Passwort 'Treuhand2019!'.

Weist nach D2F2

  1. Ist-Zustand der privilegierten Gruppen und Konten erheben
  2. Ein Zielmodell mit getrennten Admin-Konten und minimalen Rechten entwerfen
  3. Windows LAPS einführen und das gemeinsame Passwort abschaffen
  4. Überwachung für Änderungen an privilegierten Gruppen einrichten
Tipp anzeigen

Dienstkonten brauchen fast nie Domain-Admin. Finde heraus, welche Rechte das Backup wirklich braucht.

Lösungsskizze anzeigen

PowerShell: Get-ADGroupMember -Identity "$((Get-ADDomain).DomainSID)-512" -Recursive (sprachunabhängig, die Gruppe heisst im deutschen AD 'Domänen-Admins'). Zielmodell: 2 Notfall-Domain-Admins im Safe, 2 persönliche Admin-Konten für die IT, Geschäftsführerin entfernt. Backup-Dienstkonto nur lokale Rechte auf Hyper-V-Hosts plus VSS-Rechte. LAPS per GPO auf alle Client-OUs, Leserecht nur für IT-Gruppe. Alarm bei Event 4728/4732 über SIEM oder geplante Aufgabe mit Mail.

Härtungskonzept für eine Spital-Serverlandschaft

Anspruchsvoll Anspruchsvoll

Ein Regionalspital betreibt 60 Windows-Server, 12 Linux-Server und einige ältere Systeme für Medizingeräte, die der Hersteller nicht patchen lässt. Ein Audit verlangt innert 6 Monaten ein nachvollziehbares Härtungs- und Patchkonzept.

Weist nach A3B3C3F3

  1. Server nach Kritikalität und Patchbarkeit gruppieren
  2. Härtungsvorgaben pro Gruppe festlegen (Baseline plus Ausnahmen)
  3. Patch-Prozess mit Ringen, Fristen und Kontrolle definieren
  4. Kompensierende Massnahmen für nicht patchbare Systeme bestimmen
  5. Nachweis und Berichterstattung für das Audit planen
Tipp anzeigen

Wenn ein System nicht gehärtet werden darf, kann man es immer noch abschotten und genauer beobachten.

Lösungsskizze anzeigen

Gruppen: Tier 0 (DC, PKI), Standardserver, klinische Server, Herstellersysteme. Baseline per GPO bzw. Ansible, Abweichungen in einem Ausnahmeregister mit Verantwortlichem und Ablaufdatum. Patching: Ring-Modell, kritische Lücken in 72 Std., monatlicher Compliance-Bericht. Nicht patchbare Systeme: eigenes VLAN, Firewall nur mit nötigen Verbindungen, kein Internet, verstärktes Logging, Application Whitelisting. Nachweis: quartalsweiser Greenbone-Scan mit Trend, Bericht an die Spitalleitung.

Selbstcheck

Kannst du das beantworten?

Was ist der Unterschied zwischen CVE und CVSS?

Eine CVE ist die eindeutige Kennung einer bekannten Schwachstelle. CVSS ist ein Punktesystem von 0 bis 10, das ihren Schweregrad bewertet.

Warum ist ein gemeinsames lokales Admin-Passwort auf allen Clients gefährlich?

Ein Angreifer, der es auf einem Gerät erbeutet, kann sich damit auf allen anderen anmelden und sich seitlich durchs Netz bewegen (Lateral Movement).

Was macht Windows LAPS?

Es setzt für jedes Gerät ein eigenes, zufälliges lokales Admin-Passwort, wechselt es regelmässig und speichert es geschützt im AD oder in Entra ID.

Welche Event-ID zeigt eine fehlgeschlagene Anmeldung unter Windows?

4625. Eine erfolgreiche Anmeldung ist 4624.

Wozu dienen Update-Ringe?

Updates werden zuerst auf wenigen Geräten getestet, bevor sie breit verteilt werden. So fallen Probleme auf, bevor alle betroffen sind.

Warum SSH-Schlüssel statt Passwort?

Schlüssel lassen sich nicht erraten oder per Brute-Force knacken, und ein abgefangener Login verrät kein wiederverwendbares Geheimnis.

Was ist eine kompensierende Massnahme?

Ein Ersatzschutz, wenn eine Lücke nicht direkt geschlossen werden kann, z.B. ein nicht patchbares System in ein isoliertes Netz stellen.

Prüfung

Stolpersteine & Prüfungstipps

Typische Stolpersteine

  • Eine Baseline ungetestet auf alle Server anwenden und damit Anwendungen lahmlegen.
  • Ausnahmen mündlich vereinbaren und nie dokumentieren. Nach einem Jahr weiss niemand mehr, warum.
  • Logs sammeln, aber nie hineinschauen oder keine Alarme definieren.
  • BitLocker aktivieren, ohne die Wiederherstellungsschlüssel zentral zu sichern.
  • Nur das Betriebssystem patchen und Drittsoftware wie Browser, Java, PDF-Reader oder Firmware vergessen.

Tipps für den Kompetenznachweis

  • Zeige immer einen Vorher-nachher-Nachweis: Scan, Lynis-Score oder Screenshot einer Einstellung.
  • Begründe jede Massnahme mit dem Risiko, das sie reduziert. Härtung ohne Begründung wirkt wie Abschreiben einer Liste.
  • Priorisiere Funde nachvollziehbar. Kritisch und aus dem Netz erreichbar kommt vor 'mittel und nur lokal'.
  • Teste Änderungen an Anmeldung und Firewall immer mit einer zweiten offenen Sitzung.

Glossar

Begriffe kurz erklärt

Härtung
Reduktion der Angriffsfläche eines Systems durch sichere Konfiguration und das Entfernen unnötiger Funktionen.
CIS Benchmark
Frei verfügbare, detaillierte Härtungsempfehlungen des Center for Internet Security für viele Systeme.
CVE
Common Vulnerabilities and Exposures: weltweit eindeutige Kennung einer Schwachstelle.
LAPS
Local Administrator Password Solution: automatische Verwaltung einzigartiger lokaler Admin-Passwörter.
Tiering
Trennung der Administration in Ebenen (z.B. Domäne, Server, Clients), damit Konten höherer Ebenen nicht auf unsicheren Geräten verwendet werden.
SIEM
System, das Logs zentral sammelt, auswertet und bei verdächtigen Mustern alarmiert.
Lateral Movement
Seitliche Ausbreitung eines Angreifers von einem kompromittierten System auf weitere.
TPM
Sicherheitschip im Gerät, der unter anderem Schlüssel für die Laufwerksverschlüsselung schützt.

Mit KI-Tutor

Jeder Kurs hat einen persönlichen KI-Tutor

  • Erklärt in deinem Tempo
  • Debuggt mit dir
  • Fachgespräch wie im QV
  • Unbegrenzt neue Übungen

Denkanstösse statt fertiger Lösungen. In der Gratis-Lektion zum Ausprobieren.

KI-Tutor · Modul 164Nur Tipps

Mein JOIN liefert plötzlich doppelte Zeilen. Was mache ich falsch?
Gute Frage! Schau dir die Spalte an, über die du verbindest: Ist sie in beiden Tabellen eindeutig? Was passiert mit einer Kundin, die zwei Bestellungen hat?
Ah, dann kommt sie zweimal vor …
Genau. Willst du die Bestellungen zählen oder nur die Kundinnen sehen? Je nachdem hilft dir GROUP BY oder DISTINCT.

Tutavio

So helfen wir dir bei Modul 182

  • Wir richten mit dir ein Sicherheitslabor mit Greenbone, einer Windows-Domäne und einer bewusst unsicheren Linux-VM ein, damit du gefahrlos scannen und härten kannst.
  • Wir gehen deine Scan-Ergebnisse gemeinsam durch und üben, Funde realistisch zu priorisieren statt alles als kritisch zu behandeln.
  • Wir prüfen deine GPOs, sshd_config oder dein Rechtemodell und zeigen dir konkret, wo noch Lücken bleiben.
  • Wir simulieren mit dir Angriffe wie Brute-Force oder neue Admin-Konten und prüfen, ob dein Logging sie tatsächlich erkennt.

Unverbindlich anfragen. Wir melden uns innert 24 Stunden.

Tutor:in für Modul 182 finden

Passende Module

Diese Seite ist eine eigene Lernhilfe von Tutavio und keine offizielle Modulbeschreibung. Nummer, Titel und Einordnung stammen aus den öffentlichen Bildungsplänen. Die verbindliche Modulidentifikation findest du im Modulbaukasten von ICT-Berufsbildung Schweiz.

Gratis-LektionNachhilfe