Cloud-Untersuchungen erfordern eine andere Beweisplanung als klassische Endpoint-Forensik. Das Seminar verbindet Identitäten, Konten, Auditdaten, Rechenressourcen, Speicher und cloudbasierte Dienste zu einem nachvollziehbaren Untersuchungsmodell in AIR.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Vorkenntnisse
- Tag 1: Untersuchungsmodell und Cloud-Beweisplanung
- Tag 2: AWS-Untersuchungen
- Tag 3: Azure- und GCP-Untersuchungen
- Tag 4: SaaS-Dienste und Multi-Cloud-Fallbearbeitung
- Praxisübungen
- Arbeitsweise
Zielsetzung
Die Teilnehmer können eine mehrstufige Cloud-Untersuchung planen, Zugriffs- und Zeitkontexte berücksichtigen, geeignete Erfassungsziele auswählen und Daten aus mehreren Cloud-Umgebungen in einem Fall korrelieren. Besonderes Gewicht liegt auf Berechtigungen, Umfangsbegrenzung und reproduzierbarer Dokumentation.
Zielgruppe
Cloud-Security-Analysten, DFIR-Spezialisten, SOC-Teams, Cloud-Plattformverantwortliche und Incident-Response-Leiter.
Vorkenntnisse
Solide Grundlagen in Cloud-Identitäten, Konten, Protokollierung und Incident Response sind erforderlich. Kenntnisse mindestens einer großen Cloud-Plattform werden vorausgesetzt.
Seminarinhalte
Tag 1: Untersuchungsmodell und Cloud-Beweisplanung
- Schritt 1: Endpoint-, Control-Plane- und Dienstedaten werden unterschieden und einer gemeinsamen Beweisfrage zugeordnet.
- Schritt 2: Konten, Mandanten, Regionen, Zeiträume und betroffene Identitäten werden als klarer Untersuchungsumfang festgelegt.
- Schritt 3: Berechtigungen und temporäre Zugänge werden nach dem Minimalprinzip geplant und mit nachvollziehbaren Freigaben versehen.
- Schritt 4: Zeitquellen, Zeitzonen, flüchtige Daten und Aufbewahrungsgrenzen werden in eine belastbare Erfassungsreihenfolge überführt.
- Schritt 5: Ein mehrstufiger Cloud-Erfassungsplan mit Prioritäten, Abbruchkriterien und Qualitätskontrollen wird erstellt.
Tag 2: AWS-Untersuchungen
- Schritt 1: Konten- und Rollenbeziehungen werden erfasst, damit Aktivitäten einer Identität und einer technischen Sitzung zugeordnet werden können.
- Schritt 2: Audit-, Netzwerk-, Rechen- und Speicherdaten werden nach Untersuchungswert und zeitlicher Dringlichkeit priorisiert.
- Schritt 3: Erfassungsaufgaben werden auf einen abgegrenzten Zeitraum und definierte Ressourcen ausgerichtet.
- Schritt 4: Ergebnisse werden im Investigation Hub nach Identität, Ressource, Ereignisart und Zeit gefiltert.
- Schritt 5: Eine verdächtige Änderung an einer Cloud-Ressource wird von der Meldung bis zur gesicherten Beweiskette rekonstruiert.
Tag 3: Azure- und GCP-Untersuchungen
- Schritt 1: Mandanten-, Abonnement-, Projekt- und Identitätsstrukturen werden in ein gemeinsames Untersuchungsraster übertragen.
- Schritt 2: Administrative Aktivitäten, Anmeldungen, Workload-Ereignisse und Speichervorgänge werden als korrelierbare Datenquellen eingeordnet.
- Schritt 3: Plattformspezifische Zeit- und Namenskonventionen werden normalisiert, ohne den ursprünglichen Beweiskontext zu verlieren.
- Schritt 4: Verdächtige Rollenänderungen und Ressourcenzugriffe werden über mehrere Datenquellen zeitlich zusammengeführt.
- Schritt 5: Die Erfassungs- und Analysewege werden verglichen und in einen plattformübergreifenden Standard überführt.
Tag 4: SaaS-Dienste und Multi-Cloud-Fallbearbeitung
- Schritt 1: Identitäts-, Administrations- und Nutzungsereignisse cloudbasierter Dienste werden in den Fallkontext eingeordnet.
- Schritt 2: Mehrere Konten und Plattformen werden über gemeinsame Identitäten, Adressen, Zeitfenster und Indikatoren korreliert.
- Schritt 3: Erfassungslücken, abweichende Aufbewahrungszeiten und fehlende Berechtigungen werden mit Alternativmaßnahmen dokumentiert.
- Schritt 4: Befunde werden nach Beweiswert, Sicherheit der Aussage und notwendigem Folgeschritt priorisiert.
- Schritt 5: Ein Multi-Cloud-Vorfall wird mit Beweisplan, Untersuchung, Eindämmungsvorschlag und technischem Bericht bearbeitet.
Praxisübungen
- Erstellung eines Cloud-Erfassungsplans mit Rollen- und Zeitkonzept
- Rekonstruktion einer verdächtigen Identitäts- und Ressourcenaktivität
- Korrelation von Ereignissen aus zwei Cloud-Umgebungen
- Bearbeitung eines Multi-Cloud-Falls mit dokumentierten Erfassungslücken
Arbeitsweise
Die Inhalte werden durch fachliche Erläuterungen, Demonstrationen und unmittelbar anschließende Übungen am System erarbeitet. Jeder Arbeitsschritt wird mit Zweck, Eingaben, Kontrollpunkten und typischen Fehlerbildern dokumentiert. Die Übungsfälle bauen aufeinander auf und verwenden ein konsistentes Rollen-, Asset- und Fallmodell.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.396 zzgl. MwSt. Inhaus: € 6.800 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Cloud-Security-Analysten, DFIR-Spezialisten, SOC-Teams, Cloud-Plattformverantwortliche |
| Voraussetzungen: | Grundlagen in Cloud-Identitäten, Konten, Protokollierung und Incident Response |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
