Ein Home-Lab ist der Unterschied zwischen „hat einen Kurs gemacht“ und „kann etwas“ — und es ist der wirksamste Bewerbungsbaustein, den man ohne Berufserfahrung überhaupt bauen kann. Denn ein Recruiter kann in einer Minute nicht prüfen, was du gelernt hast, aber er kann sehen, was du gebaut und dokumentiert hast. Das Beste daran: Ein brauchbares Lab läuft auf einem normalen Rechner, kostet 0 € und ist an einem Wochenende aufgesetzt. Dieser Leitfaden zeigt drei Ausbaustufen, was man in jeder übt — und warum die Dokumentation wichtiger ist als das Lab selbst.
Ein Home-Lab ist eine abgeschlossene Übungsumgebung — virtuelle Maschinen auf dem eigenen Rechner, isoliert vom Heimnetz. Alles, was du hier tust, ist legal, weil dir alle beteiligten Systeme gehören. Der Zugriff auf fremde Systeme ist auch zum „Üben“ strafbar (§§ 202a ff. StGB), unabhängig von der Absicht. Die Regel ist einfach: Angegriffen wird nur, was im eigenen Lab läuft oder ausdrücklich zum Testen freigegeben ist.
Warum ein Lab mehr zählt als das nächste Zertifikat
Zertifikate belegen, dass du einen Stoff kennst. Ein dokumentiertes Lab belegt, dass du ihn anwenden kannst — und genau das ist die Lücke, an der Einsteiger scheitern. Drei Gründe, warum es in der Bewerbung so stark wirkt:
Es ist in Sekunden prüfbar. Ein öffentliches Repository mit sauberen Aufschrieben lässt einen Recruiter dein Denken sehen, ohne dass er dir glauben muss. Das ist selten — die meisten Bewerber liefern Zertifikatsscans.
Es ersetzt fehlende Berufserfahrung teilweise. Wer noch nie bezahlt in der Security gearbeitet hat, kann trotzdem zeigen, dass er ein SIEM aufgesetzt, einen Angriff nachgestellt und die Erkennung gebaut hat. Das ist näher an echter Arbeit als jede Prüfung.
Es ist Gesprächsstoff. Im Vorstellungsgespräch über ein selbst gebautes Lab zu reden, ist konkret und überzeugend — man merkt sofort, ob jemand verstanden hat, was er getan hat. Genau darauf zielen Fachgespräche.
Drei Ausbaustufen
Man muss nicht groß anfangen. Die Stufen bauen aufeinander auf — jede ist für sich schon ein vorzeigbares Ergebnis.
| Stufe | Aufbau | Was du übst | Kosten |
|---|---|---|---|
| 1 — Basis | Virtualisierung + 1 Angreifer-VM + 1 verwundbare Ziel-VM | Grundlagen: Aufklärung, Schwachstellen finden, Systeme verstehen | 0 € |
| 2 — Blue Team | Ziel-VMs + zentrales Log-/SIEM-System | Angriffe erkennen, Logs auswerten, Erkennungsregeln bauen | 0 € |
| 3 — Domäne | kleine Windows-Domäne (Domänencontroller + Clients) | Active-Directory-Angriffe und -Härtung — der Kern vieler echter Umgebungen | 0 €* |
* Windows-Evaluierungsversionen sind für Testzwecke zeitlich befristet kostenlos verfügbar; Hardware vorausgesetzt.
Stufe 1 braucht nur eine Virtualisierungssoftware und zwei virtuelle Maschinen: eine mit einer Sicherheits-orientierten Linux-Distribution als Ausgangspunkt, eine bewusst verwundbare Übungs-VM als Ziel. Beide laufen in einem isolierten virtuellen Netz. Damit lernt man das Fundament: Wie sieht ein System von außen aus, wo sind die Schwachstellen, was passiert bei einem Zugriff.
Stufe 2 dreht die Perspektive: Statt anzugreifen, richtest du eine zentrale Protokollsammlung ein und lernst, Angriffe zu erkennen. Das ist die Blue-Team-Seite — und weil die meisten Einstiegsjobs (SOC, Security-Administration) defensiv sind, ist diese Stufe für die Bewerbung oft wertvoller als reine Angriffsübungen.
Stufe 3 bildet nach, wie Unternehmen wirklich aufgebaut sind: eine Windows-Domäne mit Active Directory. Wer hier Angriffe nachstellt und die passende Härtung dokumentiert, deckt genau das ab, was in Pentest- wie in Defensiv-Rollen täglich vorkommt.
Woher die verwundbaren Ziele kommen
Man muss keine verwundbaren Systeme selbst bauen — es gibt bewährte, legale Übungsziele:
Absichtlich verwundbare VMs. Fertige Übungs-Images, die für genau diesen Zweck gebaut wurden. Man lädt sie herunter, startet sie im isolierten Lab-Netz und übt gegen sie.
Geführte Online-Plattformen. Für den Einstieg ideal, weil sie ohne eigenes Setup laufen und Schritt für Schritt erklären — die Ergänzung zum eigenen Lab, nicht sein Ersatz. Die Einordnung steht im Lern-Fahrplan.
Bug-Bounty-Programme mit veröffentlichten Regeln. Erst wenn die Grundlagen sitzen — hier übt man an echten Systemen, aber ausschließlich im Rahmen der freigegebenen Programme. Der rechtliche Rahmen dazu steht im Artikel Ethical Hacker werden.
Der eigentliche Trick: dokumentieren
Hier entscheidet sich der Bewerbungswert. Das Lab selbst sieht niemand — sichtbar ist nur, was du darüber aufschreibst. Eine gute Dokumentation folgt einem einfachen Muster:
- Ziel benennen. Was wolltest du erreichen oder verstehen? Ein Satz reicht.
- Vorgehen zeigen. Welche Schritte, in welcher Reihenfolge, mit welcher Überlegung dahinter. Nicht nur Befehle — der Gedanke zählt.
- Ergebnis festhalten. Was hat funktioniert, was nicht, was war überraschend.
- Konsequenz ziehen. Was würdest du als Verteidiger dagegen tun? Dieser letzte Schritt trennt Nachtipper von Verständigen — und ist der, den Recruiter suchen.
Zehn solcher Aufschriebe in einem öffentlichen Repository sind ein stärkeres Portfolio als zweihundert gelöste Übungen ohne Spur. Qualität und der sichtbare Denkprozess schlagen Menge — das ist die durchgängige Regel dieses Felds.
Das Home-Lab ist kein einmaliges Projekt, sondern eine Dauereinrichtung. Wer es über Monate pflegt und die Aufschriebe wachsen lässt, baut nebenbei genau die Historie auf, die im Feld Vertrauen schafft — dieselbe „belegbare Spur über Zeit“, die den fehlenden Abschluss ersetzt (siehe Cyber Security ohne Studium).
Häufige Fragen
Was ist ein Home-Lab in der Cyber Security?
Eine abgeschlossene Übungsumgebung aus virtuellen Maschinen auf dem eigenen Rechner, isoliert vom Heimnetz. Dort übt man Angriff und Verteidigung an Systemen, die einem selbst gehören — vollständig legal und ohne Risiko für fremde Systeme.
Was kostet ein Home-Lab?
Grundsätzlich 0 €, wenn ein normaler Rechner mit ausreichend Arbeitsspeicher vorhanden ist. Virtualisierungssoftware, sicherheitsorientierte Linux-Distributionen und absichtlich verwundbare Übungs-VMs sind kostenlos; Windows-Evaluierungsversionen für die Domänen-Stufe sind zeitlich befristet gratis.
Ist ein Home-Lab legal?
Ja, solange ausschließlich eigene, isolierte Systeme angegriffen werden. Der Zugriff auf fremde Systeme ist auch zu Übungszwecken strafbar (§§ 202a ff. StGB), unabhängig von der Absicht. Für echte Ziele nutzt man ausschließlich Bug-Bounty-Programme mit veröffentlichten Regeln oder ausdrücklich freigegebene Testsysteme.
Womit fängt man beim Home-Lab an?
Mit der Basisstufe: eine Virtualisierungssoftware, eine sicherheitsorientierte Linux-VM als Ausgangspunkt und eine absichtlich verwundbare Übungs-VM als Ziel, beide in einem isolierten virtuellen Netz. Das ist an einem Wochenende aufgesetzt und deckt die Grundlagen ab.
Warum ist ein Home-Lab für Bewerbungen wichtig?
Weil es anwendbares Können belegt, das ein Zertifikat nicht zeigt — und in Sekunden prüfbar ist. Ein öffentlich dokumentiertes Lab ersetzt fehlende Berufserfahrung teilweise und liefert konkreten Gesprächsstoff im Fachinterview. Entscheidend ist dabei die Dokumentation, nicht das Lab selbst.
Wie dokumentiert man ein Home-Lab richtig?
Pro Übung kurz: Ziel, Vorgehen mit dem Gedanken dahinter, Ergebnis und die Konsequenz aus Verteidigersicht. Zehn saubere, öffentlich abgelegte Aufschriebe sind wertvoller als hunderte undokumentierte Übungen — sichtbar ist nur, was aufgeschrieben wurde.