Netzwerkdaten können helfen, betroffene Systeme zu finden und eine vermutete Ausbreitung einzugrenzen. Dafür müssen Adresszuordnung, Messpunkt und Zeitbasis bekannt sein. Das Seminar verbindet die Sicht einzelner Pakete mit Protokollen aus DNS, Proxy und Firewall. Beobachteter Datenverkehr wird dabei von der weitergehenden Behauptung unterschieden, dass bestimmte Dateien tatsächlich abgeflossen sind.
In den Übungen wird ein vorbereiteter Kommunikationsverlauf Schritt für Schritt untersucht. Aus zunächst auffälligen Verbindungen entstehen begründete Suchfragen zu weiteren Geräten und Zeitfenstern. Anschließend werden geeignete Sperrmaßnahmen entworfen und im Kontext legitimer Dienste geprüft. Der Abschluss der Fallarbeit ist eine technische Befunddarstellung mit belegter Reichweite und ausdrücklich benannten Sichtlücken.
Lernziele
- Geeignete Netzwerkdaten und Erfassungspunkte für eine Untersuchung auswählen.
- Paket-, DNS-, Proxy- und Flow-Daten mit konsistenter Zeitbasis korrelieren.
- Verdächtige Kommunikationsmuster von legitimen Übertragungen unterscheiden.
- Hinweise auf Datenabfluss mit ihrer tatsächlichen Beweiskraft bewerten.
- Gezielte Netzmaßnahmen und deren Wirksamkeitskontrolle vorbereiten.
Inhaltsverzeichnis
- Messpunkte und Datenqualität
- Paketmitschnitte gezielt auswerten
- DNS-, Proxy- und Flow-Korrelation
- Ausbreitung und möglicher Datenabfluss
- Eindämmung im Netz
- Netzwerkbefund dokumentieren
Seminarinhalte
Messpunkte und Datenqualität
- Paketmitschnitt, Flow und Geräteprotokoll nach Aussageumfang unterscheiden.
- Zeitbasis, Aufzeichnungsdauer, Paketverlust und Aufbewahrung prüfen.
- NAT, DHCP und wechselnde Adressen bei der Gerätezuordnung berücksichtigen.
Paketmitschnitte gezielt auswerten
- Kommunikationspartner, Verbindungen und Protokolle in Wireshark untersuchen.
- Eingrenzende Filter auf einen konkreten Verdacht anwenden.
- Verschlüsselte Inhalte von sichtbaren Metadaten und Verbindungsmerkmalen trennen.
DNS-, Proxy- und Flow-Korrelation
- Namensauflösung, Zielkontakt und übertragene Mengen zeitlich verbinden.
- Verbindungen den zum Ereigniszeitpunkt gültigen Geräten und Konten zuordnen.
- Unvollständige Sicht durch weitere Datenquellen ergänzen.
Ausbreitung und möglicher Datenabfluss
- Auffällige interne Verbindungen und neue externe Ziele untersuchen.
- Übertragungsvolumen, Richtung und Dienstkontext als Hinweise bewerten.
- Zur Feststellung betroffener Daten zusätzliche Anwendungs- und Endpointbefunde anfordern.
Eindämmung im Netz
- Geräteisolation, gezielte Zielblockade und Segmentbeschränkung vergleichen.
- Betriebsabhängigkeiten, Ausweichwege und Rücknahmebedingungen berücksichtigen.
- Sperrwirkung anhand geeigneter Kontrollpunkte und neuer Daten prüfen.
Netzwerkbefund dokumentieren
- Eine Verbindungschronologie mit Messpunkt und Datenherkunft erstellen.
- Beobachtungen, Schlussfolgerungen und fehlende Sicht klar trennen.
- Weitere Suchaufträge an Endpoint- und Identitätsanalyse übergeben.
Praxisübungen
Praxisfall: Auffällige Übertragung eines Servers an ein neues externes Ziel
- Messpunkt, Zeitraum und Qualität der vorbereiteten Aufzeichnungen prüfen.
- Verdächtige Verbindungen im Paketmitschnitt eingrenzen und ihre Merkmale erfassen.
- DNS-, Proxy- und Flow-Daten mit der historischen Adresszuordnung zusammenführen.
- Den Verdacht auf Datenabfluss bewerten und fehlende Nachweise benennen.
- Eine gezielte Sperrmaßnahme mit Betriebsprüfung und Nachkontrolle entwerfen.
Schulungsumgebung
Vorbereitete PCAP-Dateien, DNS-, Proxy- und Flow-Protokolle sowie ein isoliertes Labornetz; Auswertung mit Wireshark und ergänzenden Suchwerkzeugen.
Passendes Intensivseminar
Der Schwerpunkt wird auch gebündelt angeboten: Incident Response Intensiv: Forensik, Windows, Linux und Netzwerke.
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Netzwerk- und Firewall-Administratoren, SOC-Analysten und Incident Responder |
| Voraussetzungen: | Sichere TCP/IP-Grundlagen, Verständnis von DNS, HTTP und TLS sowie grundlegende Incident-Response-Kenntnisse |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Fallarbeit, Übungen und gemeinsame Überprüfung |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
