Seminar Digitale Forensik – Beweissicherung und Timeline-Analyse

Eine Untersuchung ist nur belastbar, wenn Herkunft, Integrität und Bearbeitung der Daten nachvollziehbar bleiben. Die Schulung verbindet deshalb technische Analyse mit sauberer Dokumentation. Behandelt werden der Untersuchungsauftrag, die Auswahl geeigneter Sicherungsverfahren und der Umgang mit flüchtigen oder bereits veränderten Informationen.

Aus vorbereiteten Datenträgerabbildern, Protokollen und Speicheraufzeichnungen entsteht eine gemeinsame Ereigniszeitlinie. Dabei werden Zeitabweichungen, fehlende Ereignisse und widersprüchliche Spuren bewusst einbezogen. Ziel ist ein nachvollziehbarer technischer Befundbericht. Eine rechtliche Bewertung der Beweisverwertbarkeit oder eine umfassende Spezialistenqualifikation für sämtliche Forensikgebiete ist damit nicht verbunden.

Schulungsziele

  • Sicherungsverfahren anhand des Untersuchungsziels und der betrieblichen Lage auswählen.
  • Herkunft, Integrität und Bearbeitung digitaler Beweismittel nachvollziehbar dokumentieren.
  • Ereignisse aus mehreren Datenarten zu einer überprüfbaren Zeitlinie verbinden.
  • Technische Befunde mit Evidenz, Alternativerklärungen und Grenzen schriftlich darstellen.

Zielgruppe

Incident Responder, SOC-Analysten, Systemadministratoren und Mitarbeitende technischer Untersuchungsstellen.

Voraussetzungen

Kenntnisse in Betriebssystemen, Dateisystemen und Protokollauswertung sowie grundlegende Kommandozeilenerfahrung. Incident-Response-Grundlagen werden vorausgesetzt.

Seminarinhalte

Die folgenden Themen bilden den fachlichen Aufbau der Schulung.

  • Untersuchungsauftrag und Beweismittelstrategie
  • Sicherung und Integritätskontrolle
  • Dateisysteme und Ereignisartefakte
  • Zeitlinien aufbauen und überprüfen
  • Einführung in Speicherforensik
  • Befundbericht und Fallbearbeitung

1. Untersuchungsauftrag und Beweismittelstrategie

  • Untersuchungsfragen, Berechtigungen, Bearbeitungsumfang und relevante Datenarten vor der Sicherung festlegen.
  • Live-Triage, logische Sicherung und vollständiges Abbild hinsichtlich Zeitbedarf und Aussagekraft vergleichen.
  • Eingriffe in laufende Systeme, flüchtige Daten und betriebliche Auswirkungen gegeneinander abwägen.

2. Sicherung und Integritätskontrolle

  • Datenträger- und Dateisicherungen an vorbereiteten Medien mit geeignetem Schreibschutz oder dokumentierten Alternativen durchführen.
  • Prüfsummen, Zeitpunkte, verantwortliche Personen und Übergaben in einem Beweismittelverzeichnis festhalten.
  • Originale, Arbeitskopien und Analyseergebnisse trennen und wiederholbare Bearbeitungsschritte dokumentieren.

3. Dateisysteme und Ereignisartefakte

  • Dateimetadaten, Anmeldeinformationen und ausgewählte Betriebssystemartefakte im Kontext der Untersuchung auswerten.
  • Erzeugungs-, Änderungs- und Zugriffszeiten mit ihren jeweiligen Einschränkungen interpretieren.
  • Gezielte Sammlungen mit Velociraptor und Untersuchungen vorbereiteter Abbilder gegenüberstellen.

4. Zeitlinien aufbauen und überprüfen

  • Ereignisse aus mehreren Quellen normalisieren und die ursprünglichen Zeitzonen sowie Zeitauflösungen erhalten.
  • Einzelereignisse durch unabhängige Spuren stützen und widersprüchliche Befunde sichtbar machen.
  • Plaso-basierte Zeitlinien oder gleichwertige vorbereitete Exporte nach Untersuchungsfragen filtern und priorisieren.

5. Einführung in Speicherforensik

  • Vorbereitete Speicherabbilder mit Volatility 3 auf Prozesse, Verbindungen und auffällige Zuordnungen untersuchen.
  • Betriebssystembezug, passende Symbole und Grenzen der Erfassungsmethode vor der Analyse prüfen.
  • Speicherbefunde mit Datenträger- und Protokollinformationen korrelieren, ohne aus einzelnen Auffälligkeiten vorschnell auf Schadsoftware zu schließen.

6. Befundbericht und Fallbearbeitung

  • Eine vorgegebene Untersuchungsfrage mit nachvollziehbaren Belegen und einer konsistenten Ereignisfolge beantworten.
  • Hypothesen, belegte Beobachtungen und nicht auflösbare Lücken im Bericht klar kennzeichnen.
  • Handlungsrelevante Erkenntnisse an Eindämmungs- und Wiederanlaufteams übergeben und eine zweite fachliche Prüfung durchführen.

Praktische Fallbearbeitung

  1. Einen Untersuchungsauftrag präzisieren und passende Beweismittel sowie Sicherungsverfahren auswählen.
  2. Ein vorbereitetes Medium sichern, Prüfsummen bilden und Übergaben dokumentieren.
  3. Relevante Dateisystem- und Protokollartefakte in einer Arbeitskopie auswerten.
  4. Eine Ereigniszeitlinie erstellen und ausgewählte Befunde durch Speicheranalyse gegenprüfen.
  5. Einen technischen Kurzbericht mit Belegen, Unsicherheiten und konkreten Folgefragen verfassen.

Schulungsumgebung

Vorkonfigurierte Analysearbeitsplätze mit ungefährlichen Datenträgerabbildern, Testprotokollen und passenden Speicherabbildern. Verwendet werden unter anderem Velociraptor, Volatility 3 und vorbereitete Timeline-Werkzeuge. Die Auswertung verbindet grafische Oberflächen mit reproduzierbaren Kommandozeilenschritten.

Passende Vertiefungen

Die weitere Auswahl richtet sich nach Aufgabenfeld und vorhandenen Kenntnissen.

Ansprechpartner

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Incident Responder, SOC-Analysten, Systemadministratoren und Mitarbeitende technischer Untersuchungsstellen.
Voraussetzungen: Kenntnisse in Betriebssystemen, Dateisystemen und Protokollauswertung sowie grundlegende Kommandozeilenerfahrung. Incident-Response-Grundlagen werden vorausgesetzt.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachliche Einführung, Demonstrationen, praktische Analyseübungen und dokumentierte Fallbearbeitung
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben