Seminar Incident Response: Digitale Forensik und Beweissicherung

Technische Maßnahmen verändern den Zustand eines betroffenen Systems. Das Seminar vermittelt deshalb eine begründete Reihenfolge für Datenerhebung und Untersuchung. Flüchtigkeit, Zeitdruck, Datenumfang und mögliche Geschäftsschäden werden gegeneinander abgewogen. Die Sicherung wird so dokumentiert, dass Herkunft, Bearbeitung und Aufbewahrung der untersuchten Daten später nachvollzogen werden können.

Im Labor werden vorbereitete Datenträger- und Speicherabbilder ausgewertet und mit Protokollspuren zusammengeführt. Gegenstand sind ausgewählte Artefakte und eine belastbare Zeitachse, keine vollständige Spezialausbildung für sämtliche Dateisysteme oder Betriebssysteme. Ein Hashwert belegt eine Integritätsprüfung innerhalb des dokumentierten Ablaufs; Echtheit, Vollständigkeit und rechtliche Verwertbarkeit müssen gesondert beurteilt werden.

Lernziele

  • Eine zum Vorfall passende Sicherungsstrategie mit dokumentierten Prioritäten entwickeln.
  • Original, Arbeitskopie und abgeleitete Untersuchungsergebnisse getrennt verwalten.
  • Hashwerte, Sicherungsprotokoll und Zugriffsdokumentation sinnvoll einsetzen.
  • Ausgewählte Datenträger-, Speicher- und Protokollartefakte zeitlich korrelieren.
  • Technische Feststellungen mit ihren Aussagegrenzen nachvollziehbar berichten.

Inhaltsverzeichnis

  1. Untersuchungsauftrag und Sicherungsstrategie
  2. Integrität und Beweismittelverwaltung
  3. Datenträgerartefakte untersuchen
  4. Speicher und Laufzeitzustand
  5. Zeitachse und Hypothesenprüfung
  6. Befundbericht und technische Übergabe

Seminarinhalte

Untersuchungsauftrag und Sicherungsstrategie

  • Fragestellung, Freigabe, betroffene Daten und Untersuchungstiefe abgrenzen.
  • Flüchtigkeit und laufende Schadenswirkung bei der Reihenfolge berücksichtigen.
  • Live-Sicherung und Offline-Abbild anhand ihrer Eingriffe und Grenzen vergleichen.

Integrität und Beweismittelverwaltung

  • Datenträgerabbild, Arbeitskopie und Export eindeutig kennzeichnen.
  • Hashwerte vor und nach Kopier- und Übertragungsschritten vergleichen.
  • Übergaben, Zugriffe, Werkzeuge und Abweichungen in einer Beweismittelkette erfassen.

Datenträgerartefakte untersuchen

  • Dateisystemmetadaten und ausgewählte Benutzerartefakte auf Arbeitskopien auswerten.
  • Dateizeitstempel im Zusammenhang mit Systemzeit und Kopiervorgängen beurteilen.
  • Gelöschte oder unvollständige Informationen als begrenzte Befunde behandeln.

Speicher und Laufzeitzustand

  • Ein vorbereitetes Speicherabbild mit einer passenden Analyseumgebung öffnen.
  • Prozesse, Eltern-Kind-Beziehungen und Netzwerkhinweise im Zusammenhang prüfen.
  • Werkzeug- und Betriebssystemkompatibilität sowie unvollständige Erfassung berücksichtigen.

Zeitachse und Hypothesenprüfung

  • Artefakte aus mehreren Quellen mit ihrer jeweiligen Zeitbasis zusammenführen.
  • Widersprüche, Zeitlücken und alternative Erklärungen prüfen.
  • Die Reichweite einer Schlussfolgerung auf tatsächlich verfügbare Belege begrenzen.

Befundbericht und technische Übergabe

  • Auftrag, Vorgehen, gesicherte Objekte und Feststellungen strukturiert beschreiben.
  • Beobachtung, Interpretation und offene Fragen im Bericht trennen.
  • Einen Befund anhand der Beweismittelverwaltung durch eine zweite Person überprüfen lassen.

Praxisübungen

Praxisfall: Untersuchung eines verdächtigen Arbeitsplatzes anhand vorbereiteter Datenträger- und Speicherabbilder

  1. Den Untersuchungsauftrag eingrenzen und die übergebenen Abbilder inventarisieren.
  2. Integrität prüfen, eine Arbeitskopie anlegen und die Bearbeitung protokollieren.
  3. Ausgewählte Dateisystem- und Speicherartefakte untersuchen und Fundstellen erfassen.
  4. Die Befunde mit Protokollauszügen zu einer nachvollziehbaren Zeitachse verbinden.
  5. Einen technischen Befundbericht erstellen und eine unabhängige Nachprüfung durchführen.

Schulungsumgebung

Isolierte Analyse-VMs, vorbereitete Abbilder und Werkzeugpakete für Hashprüfung, Datenträger- und Speicheranalyse, beispielsweise Autopsy und Volatility 3; alle Übungen nutzen freigegebene Testdaten.

Passendes Intensivseminar

Der Schwerpunkt wird auch gebündelt angeboten: Incident Response Intensiv: Forensik, Windows, Linux und Netzwerke.

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Incident Responder, Security-Analysten und erfahrene Administratoren mit Aufgaben in der technischen Vorfallsanalyse
Voraussetzungen: Grundlagen der Incident Response, sichere Dateiverwaltung und grundlegende Windows- oder Linux-Administration
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Fallarbeit, Übungen und gemeinsame Überprüfung
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Rostock 3 Tage
Hamburg 3 Tage
Leipzig 3 Tage
Hamm 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Luxemburg 3 Tage
Hannover 3 Tage
Jena 3 Tage
Trier 3 Tage
Madgeburg 3 Tage
Regensburg 3 Tage
Kassel 3 Tage
Ulm 3 Tage
München 3 Tage
Friedrichshafen 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Münster 3 Tage
Nürnberg 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Bremen 3 Tage
Berlin 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Potsdam 3 Tage
Flensburg 3 Tage
Konstanz 3 Tage
Freiburg 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Cookie-Einstellungen | Nach oben