Seminar / Training
Inhaltsübersicht
- Einordnung und Einsatzkontext
- Lernziele
- Seminarinhalte
- Praxislabor
- Zielgruppe und Voraussetzungen
- Didaktisches Vorgehen
- Qualitätssicherung
Einordnung und Einsatzkontext
Das Seminar behandelt den vollständigen Weg von betroffenen EBS-Volumes über gesicherte Snapshots bis zur forensischen Untersuchung mit Dateisystemartefakten und Plaso-Timelines.
Der fachliche Schwerpunkt liegt auf Datenträgererfassung, schreibgeschützte Untersuchung und Timeline-Analyse. Die Inhalte werden an EC2- und EKS-bezogenen Vorfallszenarien, klaren Rollen, nachvollziehbaren Entscheidungen und überprüfbaren technischen Nachweisen ausgerichtet. Zwei Tage decken Erfassung, sichere Bereitstellung, Artefaktanalyse und Timeline-Korrelation ab und lassen ausreichend Zeit für ein zusammenhängendes Labor mit Qualitätsprüfung.
Lernziele
Nach Abschluss des Seminars können die behandelten Aufgaben strukturiert vorbereitet, durchgeführt, geprüft und dokumentiert werden.
- Anforderungen und Schutzbedarf für Datenträgererfassung, schreibgeschützte Untersuchung und Timeline-Analyse fachlich einordnen;
- Erfassungsumfang und Volume-Zuordnung in einen kontrollierten AFO-Prozess überführen;
- Snapshots sicher erzeugen und kopieren mit geeigneten AWS-Diensten und Sicherheitskontrollen umsetzen;
- Analysevolumes schreibgeschützt bereitstellen anhand definierter Eingaben, Ausgaben und Prüfkriterien verifizieren;
- Fehler, Abweichungen und Beweislücken bei Dateisystem- und Betriebssystemartefakte systematisch analysieren;
- Konfigurationen, Befunde, Entscheidungen und Wiederholungsanweisungen nachvollziehbar dokumentieren.
Seminarinhalte
1. Erfassungsumfang und Volume-Zuordnung
Instanz, Root- und Datenvolumes, Verschlüsselung, Gerätezuteilung, Dateisysteme, RAID- oder LVM-Strukturen und relevante Zeitfenster werden erfasst.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „Erfassungsumfang und Volume-Zuordnung“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn instanz, Root- und Datenvolumes, Verschlüsselung, Gerätezuteilung, Dateisysteme, RAID- oder LVM-Strukturen und relevante Zeitfenster werden erfasst. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
2. Snapshots sicher erzeugen und kopieren
Snapshot-Reihenfolge, Tags, Fallkennungen, KMS-Zugriff, konto- und regionsübergreifende Kopien sowie Fehlerzustände werden kontrolliert behandelt.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „Snapshots sicher erzeugen und kopieren“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn snapshot-Reihenfolge, Tags, Fallkennungen, KMS-Zugriff, konto- und regionsübergreifende Kopien sowie Fehlerzustände werden kontrolliert behandelt. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
3. Analysevolumes schreibgeschützt bereitstellen
Volumes werden in der Forensikumgebung erzeugt, zugeordnet, ohne unbeabsichtigte Änderungen eingebunden und mit Protokollierung versehen.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „Analysevolumes schreibgeschützt bereitstellen“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn volumes werden in der Forensikumgebung erzeugt, zugeordnet, ohne unbeabsichtigte Änderungen eingebunden und mit Protokollierung versehen. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
4. Dateisystem- und Betriebssystemartefakte
Dateizeiten, Benutzeraktivitäten, Authentisierung, Prozesse, Persistenz, Paketstände, Protokolle, temporäre Daten und gelöschte Hinweise werden untersucht.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „Dateisystem- und Betriebssystemartefakte“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn dateizeiten, Benutzeraktivitäten, Authentisierung, Prozesse, Persistenz, Paketstände, Protokolle, temporäre Daten und gelöschte Hinweise werden untersucht. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
5. Plaso-Erfassung und Timeline-Aufbau
Datenquellen, Parser, Filter, Zeitzonen, Verarbeitung, Export und Qualitätskontrollen einer forensischen Super-Timeline werden schrittweise umgesetzt.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „Plaso-Erfassung und Timeline-Aufbau“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn datenquellen, Parser, Filter, Zeitzonen, Verarbeitung, Export und Qualitätskontrollen einer forensischen Super-Timeline werden schrittweise umgesetzt. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
6. Korrelation mit Cloud-Ereignissen
Lokale Artefakte werden mit CloudTrail, Security Hub, GuardDuty, Netzwerk- und Workflow-Zeitstempeln zu einer Hypothese verbunden.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „Korrelation mit Cloud-Ereignissen“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn lokale Artefakte werden mit CloudTrail, Security Hub, GuardDuty, Netzwerk- und Workflow-Zeitstempeln zu einer Hypothese verbunden. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
7. Befundpaket und Reproduzierbarkeit
Suchschritte, Filter, Hashwerte, Befunde, Unsicherheiten und Wiederholungsanweisungen werden in einem überprüfbaren Analysepaket dokumentiert.
Arbeitsschritte
- Ausgangslage erfassen: Für das Lernfeld „Befundpaket und Reproduzierbarkeit“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
- Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
- Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
- Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
- Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.
Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn suchschritte, Filter, Hashwerte, Befunde, Unsicherheiten und Wiederholungsanweisungen werden in einem überprüfbaren Analysepaket dokumentiert. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.
Praxislabor
Untersuchung eines kompromittierten Linux-Servers anhand kopierter EBS-Snapshots, Systemartefakte und einer korrelierten Ereigniszeitlinie.
- Trainingsfall anlegen, Ausgangslage protokollieren und Schutzobjekte sowie Zuständigkeiten festlegen.
- Ereignis- oder Konfigurationsdaten prüfen, den geeigneten AFO-Pfad auswählen und Freigabepunkte dokumentieren.
- Technische Schritte in der vorgesehenen Reihenfolge ausführen und alle Zwischenstände mit Fallkennung erfassen.
- Mindestens einen Fehler- oder Sonderfall einspielen, Ursache eingrenzen und eine sichere Fortsetzung oder Rücknahme durchführen.
- Artefakte, Logs, Statusdaten und Befunde auf Vollständigkeit, Integrität, Zeitkonsistenz und Zugriffsrechte prüfen.
- Eine ausführbare Arbeitsanweisung mit Rollen, Prüfpunkten, Eskalationen und Abschlusskriterien erstellen.
Zielgruppe und Voraussetzungen
Zielgruppe: Digitale Forensik, Incident Response, SOC-Analystinnen und -Analysten, Cloud Security und technische Ermittlungsunterstützung.
Voraussetzungen: Linux-Grundkenntnisse, Verständnis von EBS, Snapshots, Dateisystemen und forensischer Beweissicherung.
Didaktisches Vorgehen
Fachliche Erläuterungen werden unmittelbar mit Architekturarbeit, Demonstrationen, geführten Übungen, Analyseaufgaben und dokumentierter Fallarbeit verbunden. Jeder technische Schritt wird zunächst geplant, anschließend in einer isolierten Umgebung ausgeführt und danach anhand von Logs, Artefakten und Prüfkriterien bewertet.
Qualitätssicherung
- Vorbedingungen, Rollen und Berechtigungen werden vor jedem Labor geprüft.
- Alle Zeitangaben werden einheitlich in UTC dokumentiert.
- Beweis- und Konfigurationsobjekte erhalten eindeutige Kennungen und einen nachvollziehbaren Bearbeitungsstatus.
- Fehlerfälle werden nicht übersprungen, sondern mit Ursache, Auswirkung, Korrektur und Wiederholungsprüfung erfasst.
- Arbeitsanweisungen werden durch einen zweiten Prüfpfad auf Vollständigkeit und Ausführbarkeit kontrolliert.
Fachbereichsleitung / Trainerteam / Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Digitale Forensik, Incident Response, SOC-Analystinnen und -Analysten, Cloud Security und technische Ermittlungsunterstützung |
| Voraussetzungen: | Linux-Grundkenntnisse, Verständnis von EBS, Snapshots, Dateisystemen und forensischer Beweissicherung |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, Architekturarbeit, angeleitete Analysen, praktische Übungen am System, strukturierte Fallarbeit |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
