Das Webinar verzichtet nach Ankündigung bewusst auf eine ausufernde Checkliste zur Vorfallreaktion. Stattdessen sollen reale, öffentlich dokumentierte Einbrüche in Google-Workspace-Umgebungen nachgezeichnet werden: Wie liefen sie tatsächlich ab, und welche Entscheidungen waren die wirklich folgenreichen?

In zwei der betrachteten Angriffe kombinierten die Täter Social Engineering mit bösartigen OAuth-Anwendungen, um Zugang zu den Workspace-Umgebungen zu erhalten. Dieser Einstiegsweg erklärt jedoch nur, wie die Angreifer hineinkamen – die schwierigeren Fragen stellen sich danach.

Denn sobald verdächtige Zugriffe auffallen, steht das Sicherheitsteam vor mehreren gleichzeitig zu beantwortenden Fragen: Was genau wurde kompromittiert? Welche Nutzerkonten und Daten könnten betroffen sein? Hat der Angreifer noch immer einen Fuß in der Tür? Und welche Maßnahmen sind zur Eindämmung erforderlich, ohne dass dabei weitere Zugangswege übersehen werden?

Anzeige

Besonders schwierig wird diese Gemengelage für schnell wachsende Unternehmen mit knapp besetzten Sicherheitsteams. Die Verantwortlichen müssen einen Angriff verstehen, während sie parallel verhindern sollen, dass er sich ausbreitet oder weiteren Schaden anrichtet. Typischerweise liegen zu diesem Zeitpunkt nur unvollständige Informationen darüber vor, wie der Angreifer eingedrungen ist, worauf er zugegriffen hat und ob er weiterhin präsent ist.

Gerade deshalb gelten die ersten Stunden als entscheidend: In dieser Phase untersuchen die Teams den initialen Zugriff, identifizieren womöglich betroffene Nutzer und Daten und legen fest, wie der Angreifer isoliert werden kann. Entscheidungen, die hier getroffen werden, wirken sich direkt auf Umfang und Auswirkung des Vorfalls aus.

Kapoor und Fitzgerald wollen im Webinar darlegen, welche Reaktionen in den untersuchten Fällen die Folgen begrenzt haben – und welche Handlungen einen Vorfall potenziell verschlimmern können. Darüber hinaus benennen die beiden Referenten, welche Sicherheitskontrollen aus ihrer Sicht den größten Nutzen bringen und was sie anders aufbauen würden, wenn sie ein Sicherheitsprogramm für Google Workspace von Grund auf neu entwerfen müssten.

Die Veranstaltung findet als Live-Webinar statt und richtet sich an Sicherheitsverantwortliche, die aus dem tatsächlichen Verlauf dokumentierter Google-Workspace-Einbrüche Schlüsse für die eigene Vorfallreaktion ziehen wollen.