Seminar AWS AFO Untersuchungsworkflow und forensische Analyse

Seminar / Training

Inhaltsübersicht

  1. Einordnung und Einsatzkontext
  2. Lernziele
  3. Seminarinhalte
  4. Praxislabor
  5. Zielgruppe und Voraussetzungen
  6. Didaktisches Vorgehen
  7. Qualitätssicherung

Einordnung und Einsatzkontext

Das Seminar führt von der Untersuchungsfrage über Hypothesen, Artefaktauswahl und Timeline bis zu validierten Befunden. Speicher-, Datenträger-, Cloud- und EKS-Daten werden in einem reproduzierbaren Workflow verbunden.

Der fachliche Schwerpunkt liegt auf strukturierte Untersuchung von AFO-Artefakten und belastbare Befundbildung. Die Inhalte werden an EC2- und EKS-bezogenen Vorfallszenarien, klaren Rollen, nachvollziehbaren Entscheidungen und überprüfbaren technischen Nachweisen ausgerichtet. Drei Tage sind erforderlich, weil ein vollständiger Fall mit mehreren Artefaktarten, Hypothesenwechseln, Toolausgaben, Gegenprüfung und technischem Bericht praktisch bearbeitet wird.

Lernziele

Nach Abschluss des Seminars können die behandelten Aufgaben strukturiert vorbereitet, durchgeführt, geprüft und dokumentiert werden.

  • Anforderungen und Schutzbedarf für strukturierte Untersuchung von AFO-Artefakten und belastbare Befundbildung fachlich einordnen;
  • Untersuchungsauftrag und Scope in einen kontrollierten AFO-Prozess überführen;
  • Fallarbeitsplatz und Dateninventar mit geeigneten AWS-Diensten und Sicherheitskontrollen umsetzen;
  • Hypothesen und Analyseplan anhand definierter Eingaben, Ausgaben und Prüfkriterien verifizieren;
  • Fehler, Abweichungen und Beweislücken bei Cloud- und Orchestrierungsdaten systematisch analysieren;
  • Konfigurationen, Befunde, Entscheidungen und Wiederholungsanweisungen nachvollziehbar dokumentieren.

Seminarinhalte

1. Untersuchungsauftrag und Scope

Fragestellung, Zeitraum, Systeme, Konten, Regionen, Datenquellen, Prioritäten, Ausschlüsse, Beweisstatus und erwartete Entscheidungen werden festgelegt.

Arbeitsschritte

  1. Ausgangslage erfassen: Für das Lernfeld „Untersuchungsauftrag und Scope“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
  2. Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
  3. Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
  4. Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
  5. Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.

Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn fragestellung, Zeitraum, Systeme, Konten, Regionen, Datenquellen, Prioritäten, Ausschlüsse, Beweisstatus und erwartete Entscheidungen werden festgelegt. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.

2. Fallarbeitsplatz und Dateninventar

Artefakte, Hashwerte, Kopien, Zugriffsrechte, Zeitzone, Toolversionen, Arbeitsverzeichnisse und Analyseprotokoll werden vorbereitet.

Arbeitsschritte

  1. Ausgangslage erfassen: Für das Lernfeld „Fallarbeitsplatz und Dateninventar“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
  2. Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
  3. Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
  4. Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
  5. Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.

Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn artefakte, Hashwerte, Kopien, Zugriffsrechte, Zeitzone, Toolversionen, Arbeitsverzeichnisse und Analyseprotokoll werden vorbereitet. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.

3. Hypothesen und Analyseplan

Initial Access, Execution, Persistence, Privilege Escalation, Credential Access, Lateral Movement und Exfiltration werden in überprüfbare Hypothesen übersetzt.

Arbeitsschritte

  1. Ausgangslage erfassen: Für das Lernfeld „Hypothesen und Analyseplan“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
  2. Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
  3. Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
  4. Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
  5. Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.

Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn initial Access, Execution, Persistence, Privilege Escalation, Credential Access, Lateral Movement und Exfiltration werden in überprüfbare Hypothesen übersetzt. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.

4. Cloud- und Orchestrierungsdaten

Security Hub, GuardDuty, CloudTrail, EventBridge, Step-Functions-Verläufe, Fallmetadaten und Ressourcenänderungen werden zeitlich geordnet.

Arbeitsschritte

  1. Ausgangslage erfassen: Für das Lernfeld „Cloud- und Orchestrierungsdaten“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
  2. Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
  3. Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
  4. Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
  5. Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.

Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn security Hub, GuardDuty, CloudTrail, EventBridge, Step-Functions-Verläufe, Fallmetadaten und Ressourcenänderungen werden zeitlich geordnet. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.

5. Host- und Datenträgerartefakte

Prozesse, Authentisierung, Persistenz, Dateisystem, Logs, Registry oder Linux-Konfiguration, Benutzeraktivität und gelöschte Hinweise werden ausgewertet.

Arbeitsschritte

  1. Ausgangslage erfassen: Für das Lernfeld „Host- und Datenträgerartefakte“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
  2. Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
  3. Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
  4. Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
  5. Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.

Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn prozesse, Authentisierung, Persistenz, Dateisystem, Logs, Registry oder Linux-Konfiguration, Benutzeraktivität und gelöschte Hinweise werden ausgewertet. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.

6. Speicher- und Netzwerkbefunde

Prozessbeziehungen, Verbindungen, Module, Handles, offene Dateien, Kommandozeilen und flüchtige Indikatoren werden mit persistenten Daten gegengeprüft.

Arbeitsschritte

  1. Ausgangslage erfassen: Für das Lernfeld „Speicher- und Netzwerkbefunde“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
  2. Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
  3. Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
  4. Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
  5. Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.

Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn prozessbeziehungen, Verbindungen, Module, Handles, offene Dateien, Kommandozeilen und flüchtige Indikatoren werden mit persistenten Daten gegengeprüft. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.

7. EKS- und Containerkontext

Clusterobjekte, Pods, Nodes, Service Accounts, Auditdaten, Runtime- und Image-Hinweise werden in die Angriffsrekonstruktion einbezogen.

Arbeitsschritte

  1. Ausgangslage erfassen: Für das Lernfeld „EKS- und Containerkontext“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
  2. Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
  3. Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
  4. Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
  5. Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.

Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn clusterobjekte, Pods, Nodes, Service Accounts, Auditdaten, Runtime- und Image-Hinweise werden in die Angriffsrekonstruktion einbezogen. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.

8. Timeline und Ereigniskorrelation

Plaso- und Cloud-Zeitlinien, Zeitzonen, Zeitabweichungen, Deduplizierung, Kausalität und Beweislücken werden kontrolliert behandelt.

Arbeitsschritte

  1. Ausgangslage erfassen: Für das Lernfeld „Timeline und Ereigniskorrelation“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
  2. Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
  3. Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
  4. Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
  5. Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.

Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn plaso- und Cloud-Zeitlinien, Zeitzonen, Zeitabweichungen, Deduplizierung, Kausalität und Beweislücken werden kontrolliert behandelt. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.

9. Befundvalidierung und Bericht

Alternative Erklärungen, Gegenproben, Confidence, Auswirkungen, Indikatoren, Maßnahmen und Reproduzierbarkeit werden dokumentiert.

Arbeitsschritte

  1. Ausgangslage erfassen: Für das Lernfeld „Befundvalidierung und Bericht“ werden betroffene Konten, Regionen, Ressourcen, Rollen, Datenquellen und Abhängigkeiten vollständig aufgenommen.
  2. Vorgehen planen: Der fachliche Fokus wird in konkrete Eingaben, Prüfkriterien, Berechtigungen, Schutzmaßnahmen, erwartete Ausgaben und Abbruchbedingungen übersetzt.
  3. Umsetzung durchführen: Die Konfiguration oder Analyse wird in kontrollierten Trainingsressourcen schrittweise ausgeführt; jede relevante Aktion erhält Fallbezug und UTC-Zeitstempel.
  4. Kontrolle vornehmen: Status, Protokolle, Artefakte, Berechtigungen, Integrität, Nebenwirkungen und Fehlerpfade werden gegen die zuvor festgelegten Kriterien geprüft.
  5. Dokumentation erstellen: Entscheidungen, Befehle oder Konfigurationswerte, Ergebnisse, Abweichungen, Unsicherheiten und sichere Wiederholungs- beziehungsweise Rückfallverfahren werden festgehalten.

Prüfpunkt: Das Lernfeld gilt als bearbeitet, wenn alternative Erklärungen, Gegenproben, Confidence, Auswirkungen, Indikatoren, Maßnahmen und Reproduzierbarkeit werden dokumentiert. und die zugehörigen Nachweise durch eine zweite Rolle nachvollzogen werden können.

Praxislabor

Rekonstruktion eines Angriffs mit gestohlenen Zugangsdaten, Persistenz auf EC2 und verdächtigen Aktivitäten in einem EKS-Workload.

  1. Trainingsfall anlegen, Ausgangslage protokollieren und Schutzobjekte sowie Zuständigkeiten festlegen.
  2. Ereignis- oder Konfigurationsdaten prüfen, den geeigneten AFO-Pfad auswählen und Freigabepunkte dokumentieren.
  3. Technische Schritte in der vorgesehenen Reihenfolge ausführen und alle Zwischenstände mit Fallkennung erfassen.
  4. Mindestens einen Fehler- oder Sonderfall einspielen, Ursache eingrenzen und eine sichere Fortsetzung oder Rücknahme durchführen.
  5. Artefakte, Logs, Statusdaten und Befunde auf Vollständigkeit, Integrität, Zeitkonsistenz und Zugriffsrechte prüfen.
  6. Eine ausführbare Arbeitsanweisung mit Rollen, Prüfpunkten, Eskalationen und Abschlusskriterien erstellen.

Zielgruppe und Voraussetzungen

Zielgruppe: Incident Response, digitale Forensik, SOC-Analyse, Threat Hunting und Cloud Security.

Voraussetzungen: Grundkenntnisse zu AFO, EC2, EBS, CloudTrail, Linux oder Windows sowie forensischen Grundprinzipien.

Didaktisches Vorgehen

Fachliche Erläuterungen werden unmittelbar mit Architekturarbeit, Demonstrationen, geführten Übungen, Analyseaufgaben und dokumentierter Fallarbeit verbunden. Jeder technische Schritt wird zunächst geplant, anschließend in einer isolierten Umgebung ausgeführt und danach anhand von Logs, Artefakten und Prüfkriterien bewertet.

Qualitätssicherung

  • Vorbedingungen, Rollen und Berechtigungen werden vor jedem Labor geprüft.
  • Alle Zeitangaben werden einheitlich in UTC dokumentiert.
  • Beweis- und Konfigurationsobjekte erhalten eindeutige Kennungen und einen nachvollziehbaren Bearbeitungsstatus.
  • Fehlerfälle werden nicht übersprungen, sondern mit Ursache, Auswirkung, Korrektur und Wiederholungsprüfung erfasst.
  • Arbeitsanweisungen werden durch einen zweiten Prüfpfad auf Vollständigkeit und Ausführbarkeit kontrolliert.

Fachbereichsleitung / Trainerteam / Ansprechpersonen

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Incident Response, digitale Forensik, SOC-Analyse, Threat Hunting und Cloud Security
Voraussetzungen: Grundkenntnisse zu AFO, EC2, EBS, CloudTrail, Linux oder Windows sowie forensischen Grundprinzipien
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, Architekturarbeit, angeleitete Analysen, praktische Übungen am System, strukturierte Fallarbeit
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben