Live-Pilotkurs · 13. Oktober bis 5. November 2026

Ein verdächtiger Login. Was tust du in den nächsten 15 Minuten?

Die erste Kohorte. Du administrierst Linux, Windows oder Netzwerke – aber Incident Response gehört nicht zu deinem Alltag. In 12 Live-Abenden bearbeitest du einen Angriffspfad vom ersten Exposure bis zum Threat Hunt.

20 von 32 UT im Lab 18:30–20:30 Uhr 100 % online max. 12 Plätze Pilot kostenfrei

Plattform, Lab und alle 12 Live-Abende kosten ab der zweiten Kohorte 2.400 € inkl. MwSt. Die erste Kohorte zahlt nichts.

Wir wünschen uns am Ende deine ehrliche Rückmeldung: freiwillig, ohne Einfluss auf deine Teilnahme.

Die Lücke im Arbeitsalltag

Zwischen „Ich kenne das Tool“ und „Ich kann den Vorfall bearbeiten“ liegt Übung.

Ein einzelnes Tutorial zeigt dir eine Funktion. Dieser Pilot zwingt dich, Entscheidungen über denselben Sicherheitsfall zu treffen – und am nächsten Abend mit den Folgen weiterzuarbeiten.

01

Du musst Evidenz von Vermutung trennen.

Ein offener Port ist noch kein Einbruch. Du dokumentierst, welche Beobachtung den Angriffspfad wirklich bestätigt.

02

Eine Änderung muss messbar wirken.

Nach dem Hardening wiederholst du den Test und hältst fest, welche Verbindung oder Berechtigung jetzt blockiert ist.

03

Ein Alert braucht eine Entscheidung.

Du prüfst Kontext und Reichweite, setzt eine Priorität und leitest daraus Containment oder weitere Analyse ab.

12
Live-Abende à 120 Minuten
62,5 %
Hands-on: 20 von 32 UT
1
durchgehender Sicherheitsfall
12
Teilnehmende höchstens

Planbarer Aufwand

Drei Abende pro Woche sind viel. Deshalb steht jeder Termin fest.

Der Pilot läuft vier Wochen lang dienstags bis donnerstags. Du brauchst 24 Zeitstunden für die Live-Termine; Anreise und lokale Installation entfallen.

Zeitraum
13.10.–05.11.2026 · 4 Wochen
Uhrzeit
18:30–20:30 Uhr · Dienstag bis Donnerstag
Umfang
32 Unterrichtseinheiten · 24 Zeitstunden
Durchführung
Live in Cyberberg Nova · Browser-Lab ohne lokale VM
Abschluss
Teilnahmebescheinigung · Pilot Certificate mit digitalem Badge; kein CBCCE-Exam
IT-Profi am Schreibtisch mit zwei Monitoren

Der Deal

Kostenfrei — weil deine Rückmeldung den Kurs formt.

Cyberberg übernimmt Plattform, Lab und alle 12 Live-Abende, die ab der zweiten Kohorte 2.400 € kosten. Du bist in der ersten Kohorte, und was wir dafür brauchen, ist deine ehrliche Einschätzung. Ganz offen gesagt, jetzt und nicht erst hinterher.

01

Eine ehrliche Rückmeldung

Nach dem letzten Abend bitten wir dich um ein paar Sätze in deinen eigenen Worten — was funktioniert hat und was nicht. Kein Skript, kein Lob auf Bestellung. Kritik ist für uns mehr wert als ein freundlicher Satz.

02

Name, Rolle, Unternehmen

Wenn du einverstanden bist, nennen wir deine Rückmeldung mit Vorname, Rolle und Unternehmen — etwa „Systemadministrator bei einem Maschinenbauer aus Bayern“. Anonym geht auch. Ein Firmenlogo brauchen wir nicht.

Wichtig: Die Rückmeldung ist eine Bitte, keine Bedingung — deine Teilnahme hängt nicht davon ab. Wie wir sie verwenden dürfen, stimmen wir vorher mit dir ab.

Passt der Pilot zu dir?

Wenn TCP/IP, Linux-Shell und Active Directory noch neu sind, ist dieser Kurs zu früh.

Der Pilot richtet sich an Menschen, die bereits Systeme betreiben oder unterstützen und nun defensive Entscheidungen trainieren wollen.

System- und Netzwerkadministration

Du betreibst Infrastruktur und willst Angriffswege nicht nur schließen, sondern die Wirkung deiner Änderungen prüfen.

IT-Support, Cloud oder DevOps

Du liest Logs und löst technische Störungen, hast aber noch keinen Incident von der Triage bis zum Containment begleitet.

Wechsel in SOC oder Security

Du hast praktische IT-Erfahrung und willst vor dem Rollenwechsel einen vollständigen Defense-Fall bearbeiten.

Das solltest du heute schon können:

  • TCP/IP, Ports, Subnetze und grundlegendes Routing erklären
  • Linux sicher über die Kommandozeile administrieren
  • Windows- und Active-Directory-Grundlagen anwenden
  • Logs nach Zeitstempel, Quelle und Ereignis lesen
  • Remote-Zugriff und Virtualisierung einordnen
  • Risiko, Schwachstelle und Least Privilege unterscheiden

12 Abende · 5 Module

Lose Tool-Demos helfen dir am nächsten Morgen nicht. Jedes Modul liefert ein Arbeitsergebnis.

Öffne ein Modul für Termine, Aufgabe und Ergebnis. Was du in einem Modul erzeugst, verwendest du im nächsten weiter.

01Attack Path & Defense Baseline13.–14.10. · 2 Abende

Du erfasst Assets und Exposures, prüfst den wahrscheinlichsten Weg Richtung privilegierter Systeme und priorisierst die erste Gegenmaßnahme.

Arbeitsergebnis: Attack-Path-Skizze plus Hardening-Baseline.
  • Abend 1Di 13.10.Scope, Exposure & Attack Path
  • Abend 2Mi 14.10.Defense Mapping & Hardening-Baseline
02Host & Credential Defense15.–21.10. · 3 Abende

Du änderst Linux-, Windows-/AD- und Credential-Konfigurationen und wiederholst die Tests, mit denen der ursprüngliche Angriffspfad sichtbar wurde.

Arbeitsergebnis: dokumentierter Vorher-/Nachher-Test für Hosts und Identitäten.
  • Abend 3Do 15.10.Advanced Linux Hardening
  • Abend 4Di 20.10.Windows & Active Directory Hardening
  • Abend 5Mi 21.10.Credential Security
03Network Defense Engineering22.–27.10. · 2 Abende

Du segmentierst die Verbindung zwischen Linux und Windows/AD, setzt Firewall-Regeln und prüfst gezielt, welche Kommunikation weiter funktioniert.

Arbeitsergebnis: Regelwerk mit dokumentiertem Connectivity-Test.
  • Abend 6Do 22.10.Security Zoning & Netzwerksegmentierung
  • Abend 7Di 27.10.Firewall Strategy & Network Hardening Validation
04Wazuh Detection Engineering & SOC Triage28.10.–03.11. · 3 Abende

Du formulierst einen Detection Use Case, korrelierst Ereignisse, testest den Alert und reduzierst Fehlalarme, bevor du ihn priorisierst.

Arbeitsergebnis: getesteter Wazuh-Alert plus Triage-Notiz.
  • Abend 8Mi 28.10.Log Strategy & Wazuh Detection Use Case
  • Abend 9Do 29.10.Event Correlation & Alert Tuning
  • Abend 10Di 03.11.Alerting & SOC-Triage
05Incident Response & Threat Hunting04.–05.11. · 2 Abende

Du überführst den Alert in einen Incident, planst Containment, prüfst die Wirkung und suchst nach einer zweiten Aktivität mit derselben Hypothese.

Arbeitsergebnis: Incident-Dokumentation plus geprüfte Hunt-Hypothese.
  • Abend 11Mi 04.11.Incident Workflow, Containment & Root Cause
  • Abend 12Do 05.11.Threat Hunting & operative Übergabe

Was nach vier Wochen bleibt

Ein Badge allein beweist keine Routine. Diese sechs Arbeitsschritte hast du selbst ausgeführt.

Angriffspfad

Evidenz dokumentieren

Assets, Exposures und bestätigte Schritte in einer nachvollziehbaren Kette festhalten.

Hardening

Wirkung nachweisen

Konfiguration ändern und denselben Test vor und nach der Änderung ausführen.

Netzwerk

Reichweite begrenzen

Eine Firewall-Regel setzen, ohne benötigte Kommunikation pauschal abzuschalten.

Detection

Einen Alert testen

Wazuh-Regel auslösen, Kontext ergänzen und unnötiges Rauschen reduzieren.

Response

Containment planen

Priorität, Umfang und nächste Maßnahme aus der verfügbaren Evidenz ableiten.

Hunting

Eine Hypothese prüfen

Nach ähnlichen Aktivitäten suchen und Treffer von Zufällen unterscheiden.

Jetzt bewerben — unverbindlich

Höchstens 12 Plätze · Vergabe läuft fortlaufend

Live statt Videobibliothek

Wenn eine Firewall-Regel nicht greift, brauchst du am selben Abend eine Antwort.

Franz leitet alle 12 Termine. Mit höchstens 12 Teilnehmenden bleibt Zeit, fehlgeschlagene Tests im eigenen Lab zu besprechen, bevor der Fall weiterläuft.

Franz Matthies, Instructor des Pilotkurses
Instructor · Cyberberg

Franz Matthies

Alle 12 Abende live dabei — von der ersten Attack-Path-Skizze bis zur operativen Übergabe. Wenn dein Test fehlschlägt, schaust du ihn dir noch am selben Abend gemeinsam mit ihm an.

Über 20 Jahre Security- und Netzwerkarchitektur. Bis 2025 IT Lead Security & Network bei Hypoport, dort Aufbau des Security Response Teams. Zertifizierter Cisco- und Microsoft-Instructor, CCNP Security, MCSE.

Ein Porttest ist kein bestätigtes Lateral Movement. Ein erfolgreicher Login beweist nicht automatisch einen kompromittierten Account. Eine Detection ist kein Incident, bevor Evidenz, Kontext und Angriffshypothese zusammenpassen.
Franz Matthies · Instructor

Cyberberg Nova

Dein Produktivnetz ist der falsche Ort für den ersten Containment-Test.

Jede Person arbeitet in einer isolierten Cloud-Umgebung im Browser. Du brauchst keine lokale VM und kein VPN-Setup, um die Kursaufgaben zu beginnen.

01 · Beobachten

Graylog und Wazuh-Ereignisse lesen

02 · Ändern

Hosts, Identitäten und Firewall härten

03 · Prüfen

Angriffspfad erneut testen

04 · Entscheiden

Alert triagieren und Incident bearbeiten

Isolierte Lab-Umgebung: Browserfenster mit Terminal und drei virtuellen Maschinen, umgeben von einem Schutzschild
WazuhGraylogKaliLinuxWindows Server / ADOPNSense / IPFireSuricataOpenVAS / GVMNmap

Vor der Bewerbung

Die Fragen, die über Teilnahme oder Absage entscheiden.

Ist der Pilot wirklich kostenfrei? +

Ja. Du zahlst keine Kurs-, Plattform- oder Labgebühr und es folgt keine Nachberechnung. Ab der zweiten Kohorte kostet derselbe Kurs 2.400 € inkl. MwSt. Der Pilot ist gebührenfrei, weil wir ihn erstmals mit euch durchspielen. Nach dem letzten Abend bitten wir dich um eine ehrliche Rückmeldung — das ist eine Bitte, keine Bedingung.

Brauche ich Security-Berufserfahrung? +

Nein. Du brauchst jedoch praktische IT-Grundlagen in Linux, Windows/AD und Netzwerken. Der Kurs erklärt nicht erst, was ein Port, Log oder Benutzerkonto ist.

Was muss ich installieren? +

Nichts. Die isolierte Cyberberg-Instanz läuft im aktuellen Browser. Ein stabiler Internetzugang genügt.

Welchen Abschluss erhalte ich? +

Du erhältst eine Teilnahmebescheinigung und das CBCCE Defense Practitioner Pilot Certificate mit digitalem Badge. Ein vollständiges CBCCE-Exam ist nicht Teil des Piloten.

Kann ich neben einem Vollzeitjob teilnehmen? +

Die Live-Termine liegen vom 13. Oktober bis 5. November 2026 jeweils dienstags bis donnerstags von 18:30 bis 20:30 Uhr. Entscheidend ist, ob du diese 12 Termine verbindlich blocken kannst.

Warum gilt ein Mindestalter von 18 Jahren? +

Im isolierten Lab werden Kali Linux und kontrollierte Angriffssimulationen eingesetzt. Der erste Abend ordnet die zulässige Nutzung ein, einschließlich §202c StGB.

Was kommt nach dem Pilot? +

Der Pilot ist ein fokussierter Ausschnitt aus der Defense-Phase des vollständigen Cyberberg Certified CyberSecurity Engineer (CBCCE). Wenn du danach weitermachen willst, sprechen wir das am Ende der Kohorte mit dir durch.

So läuft die Bewerbung

Drei Schritte bis zum ersten Abend.

1

Bewerbung absenden

Vier Angaben genügen: Name, E-Mail, Rolle und deine praktische Erfahrung.

2

Kurzes Gespräch mit Franz

Jemand aus dem Cyberberg-Team meldet sich innerhalb von fünf Werktagen persönlich bei dir und vereinbart ein Gespräch von 15 Minuten mit Franz: Passt deine IT-Praxis, passen die 12 Termine? Die Vergabe läuft fortlaufend.

3

Zusage & Zugang

Mit der Bestätigung bekommst du rechtzeitig vor dem 13.10. deinen Zugang zu Cyberberg Nova.

Bewerbung

12 Plätze. Vier Angaben. Eine klare Entscheidung.

  • Start: Dienstag, 13.10.2026, 18:30 Uhr
  • Ende: Donnerstag, 05.11.2026, 20:30 Uhr
  • Ort: online in Cyberberg Nova
  • Vergabe: laufend, höchstens 12 Teilnehmende
Arbeitsplatz mit Laptop und Notizbuch

Pflichtfeld

Höchstens 12 Plätze — die Bewerbung ist unverbindlich, bis wir dir deinen Platz bestätigen. Lieber direkt per Mail? pilot@cyberberg.de