# Observability und Incident Response

> Signale, Zeitlinien und Verantwortungen zu einer belastbaren Störungseingrenzung und sicheren Erstreaktion verbinden.

Track: [Windows Server Administration](https://physar.tech/learn/windows-server-administration)  
Kanonische Fassung: https://physar.tech/learn/windows-server-administration/observability-incident  
Stand: 2026-07-28  
Interaktiver Teil: 4 Checks (nur im Browser)

## Observability und Incident Response

### Ereignisse werden erst mit Kontext zu Evidenz

Ein einzelner Eventlog-Eintrag beweist selten eine Ursache. Erst Zeit, Quelle, Change-Historie, Dienstmetrik und Clientwirkung bilden eine Hypothese, die man sicher testen kann.

> **Lernziel:** Du kannst Signale priorisieren, eine Störungszeitlinie aufbauen und bei einem Verdacht zuerst Schaden begrenzen statt Beweise zu löschen.

### Die Evidenzkette

Auswirkung und betroffene Nutzer oder Dienste erfassen → Zeitlinie aus Monitoring, Eventlogs und Changes bilden → Hypothese gegen unabhängige Signale prüfen → Begrenzte Maßnahme ausführen und Wirkung verifizieren

|  |  |
| --- | --- |
| **Metrik** | Zeigt Umfang und Trend, etwa Latenz, freien Speicher oder Fehlerrate. |
| **Log** | Liefert Zeitpunkt, Komponente und Fehlermeldung. |
| **Trace/Change** | Verbindet Ursache, Abhängigkeit oder zeitgleiche Änderung. |

### Bei Sicherheitsverdacht

Eine verdächtige Anmeldung oder Prozessaktivität ist kein Anlass, Logs zu löschen oder Systeme blind neu zu starten. Folge dem Incident-Runbook: Zuständigkeit informieren, Scope begrenzen, volatile und zentrale Evidenz sichern und erst dann bereinigen oder wiederherstellen.

> **Grenze:** Forensische Anforderungen und Meldewege sind organisationsspezifisch. Dieses Modul lehrt die sichere Reihenfolge, ersetzt aber kein genehmigtes Incident-Runbook.

### Im Check

- Ein Service-Control-Manager-Ereignis mit der verursachenden Komponente korrelieren.
- Logging- und Monitoringausfall als eigenes Betriebsrisiko behandeln.
- Bei Verdacht auf Kompromittierung Evidence und Containment vor Neuinstallation ordnen.

## Quellen

- learn.microsoft.com/en-us/windows-server/admin…ws-commands/wevtutil — https://learn.microsoft.com/en-us/windows-server/administration/windows-commands/wevtutil
- learn.microsoft.com/en-us/windows/security/ope…-intrusion-detection — https://learn.microsoft.com/en-us/windows/security/operating-system-security/device-management/use-windows-event-forwarding-to-assist-in-intrusion-detection
- learn.microsoft.com/en-us/windows/security/ope…antivirus-in-windows — https://learn.microsoft.com/en-us/windows/security/operating-system-security/windows-defender-antivirus/microsoft-defender-antivirus-in-windows
