Technische Maßnahmen verändern den Zustand eines betroffenen Systems. Das Seminar vermittelt deshalb eine begründete Reihenfolge für Datenerhebung und Untersuchung. Flüchtigkeit, Zeitdruck, Datenumfang und mögliche Geschäftsschäden werden gegeneinander abgewogen. Die Sicherung wird so dokumentiert, dass Herkunft, Bearbeitung und Aufbewahrung der untersuchten Daten später nachvollzogen werden können.
Im Labor werden vorbereitete Datenträger- und Speicherabbilder ausgewertet und mit Protokollspuren zusammengeführt. Gegenstand sind ausgewählte Artefakte und eine belastbare Zeitachse, keine vollständige Spezialausbildung für sämtliche Dateisysteme oder Betriebssysteme. Ein Hashwert belegt eine Integritätsprüfung innerhalb des dokumentierten Ablaufs; Echtheit, Vollständigkeit und rechtliche Verwertbarkeit müssen gesondert beurteilt werden.
Lernziele
- Eine zum Vorfall passende Sicherungsstrategie mit dokumentierten Prioritäten entwickeln.
- Original, Arbeitskopie und abgeleitete Untersuchungsergebnisse getrennt verwalten.
- Hashwerte, Sicherungsprotokoll und Zugriffsdokumentation sinnvoll einsetzen.
- Ausgewählte Datenträger-, Speicher- und Protokollartefakte zeitlich korrelieren.
- Technische Feststellungen mit ihren Aussagegrenzen nachvollziehbar berichten.
Inhaltsverzeichnis
- Untersuchungsauftrag und Sicherungsstrategie
- Integrität und Beweismittelverwaltung
- Datenträgerartefakte untersuchen
- Speicher und Laufzeitzustand
- Zeitachse und Hypothesenprüfung
- Befundbericht und technische Übergabe
Seminarinhalte
Untersuchungsauftrag und Sicherungsstrategie
- Fragestellung, Freigabe, betroffene Daten und Untersuchungstiefe abgrenzen.
- Flüchtigkeit und laufende Schadenswirkung bei der Reihenfolge berücksichtigen.
- Live-Sicherung und Offline-Abbild anhand ihrer Eingriffe und Grenzen vergleichen.
Integrität und Beweismittelverwaltung
- Datenträgerabbild, Arbeitskopie und Export eindeutig kennzeichnen.
- Hashwerte vor und nach Kopier- und Übertragungsschritten vergleichen.
- Übergaben, Zugriffe, Werkzeuge und Abweichungen in einer Beweismittelkette erfassen.
Datenträgerartefakte untersuchen
- Dateisystemmetadaten und ausgewählte Benutzerartefakte auf Arbeitskopien auswerten.
- Dateizeitstempel im Zusammenhang mit Systemzeit und Kopiervorgängen beurteilen.
- Gelöschte oder unvollständige Informationen als begrenzte Befunde behandeln.
Speicher und Laufzeitzustand
- Ein vorbereitetes Speicherabbild mit einer passenden Analyseumgebung öffnen.
- Prozesse, Eltern-Kind-Beziehungen und Netzwerkhinweise im Zusammenhang prüfen.
- Werkzeug- und Betriebssystemkompatibilität sowie unvollständige Erfassung berücksichtigen.
Zeitachse und Hypothesenprüfung
- Artefakte aus mehreren Quellen mit ihrer jeweiligen Zeitbasis zusammenführen.
- Widersprüche, Zeitlücken und alternative Erklärungen prüfen.
- Die Reichweite einer Schlussfolgerung auf tatsächlich verfügbare Belege begrenzen.
Befundbericht und technische Übergabe
- Auftrag, Vorgehen, gesicherte Objekte und Feststellungen strukturiert beschreiben.
- Beobachtung, Interpretation und offene Fragen im Bericht trennen.
- Einen Befund anhand der Beweismittelverwaltung durch eine zweite Person überprüfen lassen.
Praxisübungen
Praxisfall: Untersuchung eines verdächtigen Arbeitsplatzes anhand vorbereiteter Datenträger- und Speicherabbilder
- Den Untersuchungsauftrag eingrenzen und die übergebenen Abbilder inventarisieren.
- Integrität prüfen, eine Arbeitskopie anlegen und die Bearbeitung protokollieren.
- Ausgewählte Dateisystem- und Speicherartefakte untersuchen und Fundstellen erfassen.
- Die Befunde mit Protokollauszügen zu einer nachvollziehbaren Zeitachse verbinden.
- Einen technischen Befundbericht erstellen und eine unabhängige Nachprüfung durchführen.
Schulungsumgebung
Isolierte Analyse-VMs, vorbereitete Abbilder und Werkzeugpakete für Hashprüfung, Datenträger- und Speicheranalyse, beispielsweise Autopsy und Volatility 3; alle Übungen nutzen freigegebene Testdaten.
Passendes Intensivseminar
Der Schwerpunkt wird auch gebündelt angeboten: Incident Response Intensiv: Forensik, Windows, Linux und Netzwerke.
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Incident Responder, Security-Analysten und erfahrene Administratoren mit Aufgaben in der technischen Vorfallsanalyse |
| Voraussetzungen: | Grundlagen der Incident Response, sichere Dateiverwaltung und grundlegende Windows- oder Linux-Administration |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Fallarbeit, Übungen und gemeinsame Überprüfung |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
