Du musst Evidenz von Vermutung trennen.
Ein offener Port ist noch kein Einbruch. Du dokumentierst, welche Beobachtung den Angriffspfad wirklich bestätigt.
Live-Pilotkurs · 13. Oktober bis 5. November 2026
Die erste Kohorte. Du administrierst Linux, Windows oder Netzwerke – aber Incident Response gehört nicht zu deinem Alltag. In 12 Live-Abenden bearbeitest du einen Angriffspfad vom ersten Exposure bis zum Threat Hunt.
Plattform, Lab und alle 12 Live-Abende kosten ab der zweiten Kohorte 2.400 € inkl. MwSt. Die erste Kohorte zahlt nichts.
Wir wünschen uns am Ende deine ehrliche Rückmeldung: freiwillig, ohne Einfluss auf deine Teilnahme.
Die Lücke im Arbeitsalltag
Ein einzelnes Tutorial zeigt dir eine Funktion. Dieser Pilot zwingt dich, Entscheidungen über denselben Sicherheitsfall zu treffen – und am nächsten Abend mit den Folgen weiterzuarbeiten.
Ein offener Port ist noch kein Einbruch. Du dokumentierst, welche Beobachtung den Angriffspfad wirklich bestätigt.
Nach dem Hardening wiederholst du den Test und hältst fest, welche Verbindung oder Berechtigung jetzt blockiert ist.
Du prüfst Kontext und Reichweite, setzt eine Priorität und leitest daraus Containment oder weitere Analyse ab.
Planbarer Aufwand
Der Pilot läuft vier Wochen lang dienstags bis donnerstags. Du brauchst 24 Zeitstunden für die Live-Termine; Anreise und lokale Installation entfallen.
Der Deal
Cyberberg übernimmt Plattform, Lab und alle 12 Live-Abende, die ab der zweiten Kohorte 2.400 € kosten. Du bist in der ersten Kohorte, und was wir dafür brauchen, ist deine ehrliche Einschätzung. Ganz offen gesagt, jetzt und nicht erst hinterher.
Nach dem letzten Abend bitten wir dich um ein paar Sätze in deinen eigenen Worten — was funktioniert hat und was nicht. Kein Skript, kein Lob auf Bestellung. Kritik ist für uns mehr wert als ein freundlicher Satz.
Wenn du einverstanden bist, nennen wir deine Rückmeldung mit Vorname, Rolle und Unternehmen — etwa „Systemadministrator bei einem Maschinenbauer aus Bayern“. Anonym geht auch. Ein Firmenlogo brauchen wir nicht.
Wichtig: Die Rückmeldung ist eine Bitte, keine Bedingung — deine Teilnahme hängt nicht davon ab. Wie wir sie verwenden dürfen, stimmen wir vorher mit dir ab.
Passt der Pilot zu dir?
Der Pilot richtet sich an Menschen, die bereits Systeme betreiben oder unterstützen und nun defensive Entscheidungen trainieren wollen.
Du betreibst Infrastruktur und willst Angriffswege nicht nur schließen, sondern die Wirkung deiner Änderungen prüfen.
Du liest Logs und löst technische Störungen, hast aber noch keinen Incident von der Triage bis zum Containment begleitet.
Du hast praktische IT-Erfahrung und willst vor dem Rollenwechsel einen vollständigen Defense-Fall bearbeiten.
12 Abende · 5 Module
Öffne ein Modul für Termine, Aufgabe und Ergebnis. Was du in einem Modul erzeugst, verwendest du im nächsten weiter.
Du erfasst Assets und Exposures, prüfst den wahrscheinlichsten Weg Richtung privilegierter Systeme und priorisierst die erste Gegenmaßnahme.
Du änderst Linux-, Windows-/AD- und Credential-Konfigurationen und wiederholst die Tests, mit denen der ursprüngliche Angriffspfad sichtbar wurde.
Du segmentierst die Verbindung zwischen Linux und Windows/AD, setzt Firewall-Regeln und prüfst gezielt, welche Kommunikation weiter funktioniert.
Du formulierst einen Detection Use Case, korrelierst Ereignisse, testest den Alert und reduzierst Fehlalarme, bevor du ihn priorisierst.
Du überführst den Alert in einen Incident, planst Containment, prüfst die Wirkung und suchst nach einer zweiten Aktivität mit derselben Hypothese.
Was nach vier Wochen bleibt
Assets, Exposures und bestätigte Schritte in einer nachvollziehbaren Kette festhalten.
Konfiguration ändern und denselben Test vor und nach der Änderung ausführen.
Eine Firewall-Regel setzen, ohne benötigte Kommunikation pauschal abzuschalten.
Wazuh-Regel auslösen, Kontext ergänzen und unnötiges Rauschen reduzieren.
Priorität, Umfang und nächste Maßnahme aus der verfügbaren Evidenz ableiten.
Nach ähnlichen Aktivitäten suchen und Treffer von Zufällen unterscheiden.
Höchstens 12 Plätze · Vergabe läuft fortlaufend
Live statt Videobibliothek
Franz leitet alle 12 Termine. Mit höchstens 12 Teilnehmenden bleibt Zeit, fehlgeschlagene Tests im eigenen Lab zu besprechen, bevor der Fall weiterläuft.
Alle 12 Abende live dabei — von der ersten Attack-Path-Skizze bis zur operativen Übergabe. Wenn dein Test fehlschlägt, schaust du ihn dir noch am selben Abend gemeinsam mit ihm an.
Über 20 Jahre Security- und Netzwerkarchitektur. Bis 2025 IT Lead Security & Network bei Hypoport, dort Aufbau des Security Response Teams. Zertifizierter Cisco- und Microsoft-Instructor, CCNP Security, MCSE.
Ein Porttest ist kein bestätigtes Lateral Movement. Ein erfolgreicher Login beweist nicht automatisch einen kompromittierten Account. Eine Detection ist kein Incident, bevor Evidenz, Kontext und Angriffshypothese zusammenpassen.Franz Matthies · Instructor
Cyberberg Nova
Jede Person arbeitet in einer isolierten Cloud-Umgebung im Browser. Du brauchst keine lokale VM und kein VPN-Setup, um die Kursaufgaben zu beginnen.
Vor der Bewerbung
Ja. Du zahlst keine Kurs-, Plattform- oder Labgebühr und es folgt keine Nachberechnung. Ab der zweiten Kohorte kostet derselbe Kurs 2.400 € inkl. MwSt. Der Pilot ist gebührenfrei, weil wir ihn erstmals mit euch durchspielen. Nach dem letzten Abend bitten wir dich um eine ehrliche Rückmeldung — das ist eine Bitte, keine Bedingung.
Nein. Du brauchst jedoch praktische IT-Grundlagen in Linux, Windows/AD und Netzwerken. Der Kurs erklärt nicht erst, was ein Port, Log oder Benutzerkonto ist.
Nichts. Die isolierte Cyberberg-Instanz läuft im aktuellen Browser. Ein stabiler Internetzugang genügt.
Du erhältst eine Teilnahmebescheinigung und das CBCCE Defense Practitioner Pilot Certificate mit digitalem Badge. Ein vollständiges CBCCE-Exam ist nicht Teil des Piloten.
Die Live-Termine liegen vom 13. Oktober bis 5. November 2026 jeweils dienstags bis donnerstags von 18:30 bis 20:30 Uhr. Entscheidend ist, ob du diese 12 Termine verbindlich blocken kannst.
Im isolierten Lab werden Kali Linux und kontrollierte Angriffssimulationen eingesetzt. Der erste Abend ordnet die zulässige Nutzung ein, einschließlich §202c StGB.
Der Pilot ist ein fokussierter Ausschnitt aus der Defense-Phase des vollständigen Cyberberg Certified CyberSecurity Engineer (CBCCE). Wenn du danach weitermachen willst, sprechen wir das am Ende der Kohorte mit dir durch.
So läuft die Bewerbung
Vier Angaben genügen: Name, E-Mail, Rolle und deine praktische Erfahrung.
Jemand aus dem Cyberberg-Team meldet sich innerhalb von fünf Werktagen persönlich bei dir und vereinbart ein Gespräch von 15 Minuten mit Franz: Passt deine IT-Praxis, passen die 12 Termine? Die Vergabe läuft fortlaufend.
Mit der Bestätigung bekommst du rechtzeitig vor dem 13.10. deinen Zugang zu Cyberberg Nova.
Bewerbung