Das Seminar zeigt, wie umfangreiche Erfassungs- und Hunt-Daten im Investigation Hub strukturiert und durch DRONE-Analysen priorisiert werden. Aus technischen Einzelbefunden entsteht ein konsistenter, kollaborativ bearbeitbarer Fall.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Vorkenntnisse
- Tag 1: Fallstruktur und Investigation Hub
- Tag 2: DRONE-Analyse und Befundbewertung
- Tag 3: Korrelation, Priorisierung und Bericht
- Praxisübungen
- Arbeitsweise
Zielsetzung
Die Teilnehmer können Fälle und Assets im Hub organisieren, Filter- und Suchstrategien aufbauen, automatisierte Analysen einordnen und Befunde zu belastbaren Untersuchungshypothesen verdichten. Automatische Bewertung wird dabei stets mit manueller Validierung verbunden.
Zielgruppe
DFIR-Analysten, Incident Responder, SOC-Analysten, Forensiker und Untersuchungsleiter.
Vorkenntnisse
Grundkenntnisse in digitaler Forensik, Incident Response und AIR-Erfassungsaufgaben sind erforderlich.
Seminarinhalte
Tag 1: Fallstruktur und Investigation Hub
- Schritt 1: Fälle, Assets, Erfassungen, Hunts und Befunde werden als zusammenhängendes Untersuchungsmodell angelegt und eindeutig benannt.
- Schritt 2: Ansichten, Filter und Suchfelder werden kombiniert, um große Ergebnismengen schrittweise auf relevante Spuren zu reduzieren.
- Schritt 3: Kommentare, Aktivitäten, Markierungen und Zuständigkeiten werden für parallele Analyse ohne Doppelarbeit eingesetzt.
- Schritt 4: Ein Untersuchungsjournal wird aus technischen Aktionen und fachlichen Entscheidungen aufgebaut.
- Schritt 5: Aus einer Rohdatensammlung entstehen priorisierte Arbeitslisten für Identität, Persistenz, Ausführung und Netzwerkbezug.
Tag 2: DRONE-Analyse und Befundbewertung
- Schritt 1: Automatisierte Analysebausteine werden nach Datenbedarf, Laufzeit und erwarteter Aussagekraft ausgewählt und zu einer Pipeline kombiniert.
- Schritt 2: Befunde werden hinsichtlich Schwere, Kontext, Beweislage und möglicher Fehlbewertung strukturiert geprüft.
- Schritt 3: Taktiken und Techniken ordnen Einzelbefunde in ein verständliches Angriffsmodell ein.
- Schritt 4: Pipelines werden auf konkrete Untersuchungsszenarien zugeschnitten und mit kontrollierten Testdaten validiert.
- Schritt 5: Automatisch erkannte Auffälligkeiten werden durch Artefakte, Zeitbezüge und ergänzende Abfragen bestätigt oder verworfen.
Tag 3: Korrelation, Priorisierung und Bericht
- Schritt 1: DRONE-Befunde, Hunt-Treffer, Volltextsuchen und Timeline-Ereignisse werden über gemeinsame Schlüssel zusammengeführt.
- Schritt 2: Hypothesen werden mit bestätigenden und widersprechenden Spuren versehen, damit ihre Aussagekraft transparent bleibt.
- Schritt 3: Untersuchungsschritte werden nach Risiko, Flüchtigkeit der Daten und erwarteter Klärungswirkung priorisiert.
- Schritt 4: Technische Befunde werden in verständliche Sachverhalte, betroffene Assets und notwendige Folgemaßnahmen übersetzt.
- Schritt 5: Ein kollaborativ bearbeiteter Fall wird mit konsistenter Beweislage und qualitätsgesichertem Bericht abgeschlossen.
Praxisübungen
- Aufbau eines Falls mit mehreren Assets und Untersuchungstätigkeiten
- Konfiguration einer DRONE-Analyse-Pipeline
- Validierung automatischer Befunde mit zusätzlichen Artefakten
- Erstellung einer priorisierten Befund- und Maßnahmenübersicht
Arbeitsweise
Die Inhalte werden durch fachliche Erläuterungen, Demonstrationen und unmittelbar anschließende Übungen am System erarbeitet. Jeder Arbeitsschritt wird mit Zweck, Eingaben, Kontrollpunkten und typischen Fehlerbildern dokumentiert. Die Übungsfälle bauen aufeinander auf und verwenden ein konsistentes Rollen-, Asset- und Fallmodell.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DFIR-Analysten, Incident Responder, SOC-Analysten, Forensiker, Untersuchungsleiter |
| Voraussetzungen: | Grundkenntnisse in digitaler Forensik, Incident Response und AIR-Erfassungsaufgaben |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
