Dieses Intensivseminar fasst die forensischen und reaktiven Fachmodule zu einem vollständigen Incident-Workflow zusammen. Beweissichere Erfassung, automatisierte Analyse, Dateiuntersuchung, Timeline, Live Response, Isolation, Offline-Verfahren und Bericht werden in einem mehrtägigen Fall verbunden.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Vorkenntnisse
- Tag 1: Beweisplanung und forensische Erfassung
- Tag 2: Investigation Hub und DRONE
- Tag 3: Datei-, Such-, Vergleichs- und Timeline-Analyse
- Tag 4: Live Response, Isolation und Off-Network-Verfahren
- Tag 5: Ende-zu-Ende-Fall und Bericht
- Praxisübungen
- Arbeitsweise
Zielsetzung
Die Teilnehmer können einen komplexen Vorfall von der Beweisfrage bis zur dokumentierten Eindämmung und Berichterstattung bearbeiten. Technische Tiefe wird mit Nachweiskette, Teamarbeit, Entscheidungslogik und belastbarer Qualitätskontrolle kombiniert.
Zielgruppe
Forensiker, Incident Responder, erfahrene SOC-Analysten, Untersuchungsleiter und technische Krisenteams.
Vorkenntnisse
Gute Grundlagen in digitaler Forensik, Betriebssystemartefakten, Incident Response und der grundlegenden AIR-Bedienung sind erforderlich.
Seminarinhalte
Tag 1: Beweisplanung und forensische Erfassung
- Schritt 1: Untersuchungsauftrag, Beweisfragen, Umfang, Zeitfenster und Prioritäten werden für einen komplexen Incident festgelegt.
- Schritt 2: Erfassungsprofile verbinden flüchtige Daten, Artefakte, Dateien, Netzwerkbezug und Plattformbesonderheiten.
- Schritt 3: Erfassungen werden auf Einzelziele und Asset-Gruppen ausgerollt, überwacht und hinsichtlich Belastung gesteuert.
- Schritt 4: Integritätswerte, Sammlungsprotokolle und Übergaben werden in einer lückenlosen Nachweiskette dokumentiert.
- Schritt 5: Unvollständige oder fehlerhafte Erhebungen werden qualitätsgesichert ergänzt.
Tag 2: Investigation Hub und DRONE
- Schritt 1: Fälle, Assets, Aufgaben und Befunde werden in einer konsistenten Untersuchungsstruktur zusammengeführt.
- Schritt 2: Filter, Suche, Kommentare, Aktivitäten und Zuständigkeiten organisieren die parallele Analyse im Team.
- Schritt 3: DRONE-Pipelines werden auf den Fall zugeschnitten und nach Datenbedarf sowie Aussagekraft ausgeführt.
- Schritt 4: Automatische Befunde werden mit Artefakten und zusätzlichen Abfragen bestätigt oder verworfen.
- Schritt 5: Priorisierte Hypothesen steuern die nächsten Schritte der Untersuchung und Umfangserweiterung.
Tag 3: Datei-, Such-, Vergleichs- und Timeline-Analyse
- Schritt 1: Forensische Abbilder und Dateisysteme werden mit File Explorer strukturiert untersucht.
- Schritt 2: Volltextsuchen und reguläre Ausdrücke werden mit Pfad-, Zeit- und Typfiltern auf relevante Spuren ausgerichtet.
- Schritt 3: Vergleichsanalysen zeigen hinzugefügte, veränderte und entfernte Artefakte gegenüber einem Ausgangsbestand.
- Schritt 4: Timeline-Ereignisse werden zeitlich normalisiert, eingegrenzt und über mehrere Quellen korreliert.
- Schritt 5: Datei-, Such-, Vergleichs- und Zeitbefunde werden zu einer belastbaren Angriffschronologie verbunden.
Tag 4: Live Response, Isolation und Off-Network-Verfahren
- Schritt 1: interACT-Sitzungen werden mit Freigabe, Untersuchungsziel und beweisschonender Befehlsauswahl vorbereitet.
- Schritt 2: Live-Ausgaben und gezielt erhobene Dateien werden kontrolliert in den Fall übernommen.
- Schritt 3: Isolation, Ausnahmen, Wirksamkeitsprüfung und Rücknahme werden in einen abgestuften Eindämmungsplan eingebaut.
- Schritt 4: Off-Network-Pakete werden für nicht verbundene oder isolierte Systeme vorbereitet und kontrolliert eingesetzt.
- Schritt 5: Offline-Ergebnisse werden integritätsgeprüft importiert und mit Online-Befunden korreliert.
Tag 5: Ende-zu-Ende-Fall und Bericht
- Schritt 1: Ein neuer Incident wird unter Zeitvorgabe von Alarmannahme und Triage bis zur Beweis- und Maßnahmenplanung bearbeitet.
- Schritt 2: Erfassung, DRONE, Datei- und Timeline-Analyse sowie Live Response werden anhand von Entscheidungspunkten kombiniert.
- Schritt 3: Teamübergaben, Parallelaufgaben und Umfangsänderungen werden im Investigation Hub nachvollziehbar koordiniert.
- Schritt 4: Gesicherte Tatsachen, Unsicherheiten, betroffene Assets, Angriffsweg und Eindämmung werden zu einem Bericht verdichtet.
- Schritt 5: Der Gesamtfall wird anhand von Beweisschutz, Vollständigkeit, Entscheidungsqualität und Reproduzierbarkeit geprüft.
Praxisübungen
- Beweissichere Erfassung mit vollständiger Nachweiskette
- DRONE-gestützte Untersuchung eines Mehrsystemfalls
- Korrelation von Datei-, Such- und Timeline-Befunden
- Live-Response-, Isolation- und Offline-Einsatz
- Vollständige Incident-Fallübung mit Bericht
Arbeitsweise
Die Inhalte werden durch fachliche Erläuterungen, Demonstrationen und unmittelbar anschließende Übungen am System erarbeitet. Jeder Arbeitsschritt wird mit Zweck, Eingaben, Kontrollpunkten und typischen Fehlerbildern dokumentiert. Die Übungsfälle bauen aufeinander auf und verwenden ein konsistentes Rollen-, Asset- und Fallmodell.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Forensiker, Incident Responder, erfahrene SOC-Analysten, Untersuchungsleiter |
| Voraussetzungen: | Gute Grundlagen in digitaler Forensik, Systemartefakten, Incident Response und AIR-Bedienung |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
