Seminar Cyber Incident Response Intensiv – Forensik und Threat Hunting

Das Intensivtraining richtet sich an technische Fachkräfte, die Betriebssysteme und grundlegende Incident-Response-Abläufe bereits sicher beherrschen. Im Mittelpunkt steht eine durchgängige Untersuchung mit Windows-, Linux-, Netzwerk- und Cloud-Bezügen. Die verschiedenen Datenquellen werden gemeinsam betrachtet, damit einzelne Spuren in einen belastbaren Zusammenhang eingeordnet werden können.

Ein vorbereitetes Labor und abgestimmte Datensätze ermöglichen die Bearbeitung des gesamten Untersuchungswegs innerhalb von fünf Tagen. Vertieft wird die Frage, welche Aussage eine Spur trägt, welche Gegenprüfung erforderlich ist und wann weitere Systeme in den Untersuchungsumfang aufgenommen werden müssen. Installationskurse, umfassende Speicherforensik und vollständige Spezialfallserien sind den jeweiligen Fachseminaren vorbehalten.

Schulungsziele

  • Eine systemübergreifende Untersuchung strukturiert planen und dokumentieren.
  • Windows-, Linux-, Netzwerk- und Cloud-Befunde zu einer belastbaren Zeitlinie verbinden.
  • Hypothesen mit unabhängigen Daten überprüfen und den betroffenen Umfang nachvollziehbar eingrenzen.
  • Koordinierte Eindämmungsmaßnahmen und konkrete Anforderungen für einen sicheren Wiederanlauf ableiten.

Zielgruppe

Erfahrene Administratoren, SOC-Analysten und Incident Responder mit Verantwortung für heterogene IT-Umgebungen.

Voraussetzungen

Sichere Windows- und Linux-Grundadministration, TCP/IP-Kenntnisse und Erfahrung mit Protokollauswertung. Grundlegende Cloud-Identitätskonzepte und die Inhalte des Incident-Response-Einstiegsseminars werden vorausgesetzt.

Seminarinhalte

Die folgenden Themen bilden den fachlichen Aufbau der Schulung.

  • Gemeinsamer Untersuchungsrahmen
  • Forensische Sicherung und Zeitlinie
  • Windows-Triage und Zugriffsspuren
  • Linux-Triage und Dienstbezug
  • Netzwerkforensik und Hunting
  • Cloud- und Anwendungsidentitäten
  • Eindämmung und Übergabe an Recovery
  • Abschließende Fallprüfung

1. Gemeinsamer Untersuchungsrahmen

  • Einen konkreten Untersuchungsauftrag, ein Zeitfenster und eine Datenstrategie für den Gesamtfall festlegen.
  • Integrität, Herkunft und Bearbeitung der verwendeten Datensätze nachvollziehbar dokumentieren.
  • Arbeitsteilung und Übergaben zwischen Endpunkt-, Netzwerk- und Cloud-Analyse koordinieren.

2. Forensische Sicherung und Zeitlinie

  • Vorbereitete Datenträger- und Protokollartefakte auf Arbeitskopien strukturiert untersuchen.
  • Zeitangaben normalisieren und eine gemeinsame Timeline mit offen gekennzeichneten Lücken aufbauen.
  • Ausgewählte Speicherbefunde mit passenden Symbolen zur Gegenprüfung wichtiger Hypothesen einsetzen.

3. Windows-Triage und Zugriffsspuren

  • Anmeldungen, Ausführungsereignisse und Persistenzhinweise aus Windows-Datensätzen korrelieren.
  • Vorhandene PowerShell- und Sysmon-Telemetrie mit ihren Konfigurationsgrenzen auswerten.
  • Betroffene Konten und mögliche weitere Endpunkte für den gemeinsamen Untersuchungsumfang bestimmen.

4. Linux-Triage und Dienstbezug

  • SSH-, Dienst- und Prozessinformationen eines vorbereiteten Linux-Systems auswerten.
  • Unerwartete Konfigurationsänderungen und dauerhafte Zugänge im zeitlichen Zusammenhang bewerten.
  • Verbindungen zwischen dem Linux-Dienst und dem Windows-Fall anhand unabhängiger Spuren prüfen.

5. Netzwerkforensik und Hunting

  • PCAP- und Zeek-Daten für definierte Fragestellungen zu Ausbreitung und Kommunikation untersuchen.
  • Verbindungsbefunde mit DNS-, Firewall- und Endpunktdaten korrelieren.
  • Hypothesen zu möglichem Datenabfluss mit Gegenprüfungen und dokumentierten Sichtbarkeitsgrenzen bearbeiten.

6. Cloud- und Anwendungsidentitäten

  • Vorbereitete Entra-ID- und Microsoft-365-Protokolle mit dem bisherigen Fallverlauf abgleichen.
  • Auffällige Anwendungen, Rollenänderungen und Datenzugriffe als mögliche zusätzliche Zugangswege bewerten.
  • Sitzungsbegrenzung, Berechtigungsentzug und Erneuerung von Anwendungszugängen koordiniert planen.

7. Eindämmung und Übergabe an Recovery

  • Eindämmungsmaßnahmen über Systeme und Identitäten hinweg in eine abgestimmte Reihenfolge bringen.
  • Beweissicherung, betriebliche Auswirkungen und Wirksamkeitskontrollen für jede wesentliche Maßnahme festhalten.
  • Noch ungeklärte Zugangswege und verbindliche Anforderungen an Wiederaufbau sowie Freigabe beschreiben.

8. Abschließende Fallprüfung

  • Die gesamte Zeitlinie und den betroffenen Umfang gegenüber einer zweiten Untersuchungsrolle verteidigen.
  • Alternativerklärungen und Gegenbefunde erneut prüfen und verbleibende Unsicherheiten kennzeichnen.
  • Einen kompakten technischen Bericht mit priorisierten Folgeaufträgen für Betrieb und Krisenleitung erstellen.

Praktische Fallbearbeitung

  1. Den Gesamtfall strukturieren und eine gemeinsame Beweismittel- sowie Aufgabenübersicht anlegen.
  2. Windows- und Linux-Spuren arbeitsteilig auswerten und widersprüchliche Befunde gemeinsam prüfen.
  3. Netzwerk- und Cloud-Daten ergänzen und den angenommenen Angriffsverlauf anhand unabhängiger Beobachtungen überprüfen.
  4. Eine koordinierte Eindämmung und konkrete Wiederaufbauanforderungen erarbeiten.
  5. Die Untersuchung fachlich gegenprüfen und einen belegten Bericht mit verbleibenden Fragen übergeben.

Schulungsumgebung

Vorkonfigurierte heterogene Laborumgebung mit freigegebenen Windows-, Linux-, Netzwerk- und Cloud-Datensätzen. Velociraptor, Volatility 3, Wireshark, Zeek sowie native Auswertungswerkzeuge werden fallbezogen genutzt. Cloud-Eingriffe erfolgen nur in einem passenden Schulungsmandanten; vorbereitete Exporte sichern die unabhängige Durchführbarkeit der Analyse.

Zusammengefasste Fachseminare

Die Kernthemen der folgenden Fachseminare werden in einem gemeinsamen Fall verdichtet. Die Einzelseminare bieten zusätzliche Übungszeit und eine größere fachliche Tiefe.

Passende Vertiefungen

Die weitere Auswahl richtet sich nach Aufgabenfeld und vorhandenen Kenntnissen.

Ansprechpartner

Seminardetails

Dauer: 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.995 zzgl. MwSt.
Inhaus: € 8.500 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Erfahrene Administratoren, SOC-Analysten und Incident Responder mit Verantwortung für heterogene IT-Umgebungen.
Voraussetzungen: Sichere Windows- und Linux-Grundadministration, TCP/IP-Kenntnisse und Erfahrung mit Protokollauswertung. Grundlegende Cloud-Identitätskonzepte und die Inhalte des Incident-Response-Einstiegsseminars werden vorausgesetzt.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Darmstadt 5 Tage
Frankfurt 5 Tage
Paderborn 5 Tage
Essen 5 Tage
Konstanz 5 Tage
Freiburg 5 Tage
Potsdam 5 Tage
Flensburg 5 Tage
Leipzig 5 Tage
Hamm 5 Tage
Rostock 5 Tage
Hamburg 5 Tage
Luxemburg 5 Tage
Hannover 5 Tage
Stuttgart 5 Tage
Dresden 5 Tage
Madgeburg 5 Tage
Regensburg 5 Tage
Jena 5 Tage
Trier 5 Tage
München 5 Tage
Friedrichshafen 5 Tage
Kassel 5 Tage
Ulm 5 Tage
Münster 5 Tage
Nürnberg 5 Tage
Köln 5 Tage
Wuppertal 5 Tage
Bremen 5 Tage
Berlin 5 Tage
Mainz 5 Tage
Erfurt 5 Tage
Paderborn 5 Tage
Essen 5 Tage
Darmstadt 5 Tage
Frankfurt 5 Tage
Potsdam 5 Tage
Flensburg 5 Tage
Konstanz 5 Tage
Freiburg 5 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Cookie-Einstellungen | Nach oben