Seminar Incident Response: Digitale Forensik und Beweissicherung

Technische Maßnahmen verändern den Zustand eines betroffenen Systems. Das Seminar vermittelt deshalb eine begründete Reihenfolge für Datenerhebung und Untersuchung. Flüchtigkeit, Zeitdruck, Datenumfang und mögliche Geschäftsschäden werden gegeneinander abgewogen. Die Sicherung wird so dokumentiert, dass Herkunft, Bearbeitung und Aufbewahrung der untersuchten Daten später nachvollzogen werden können.

Im Labor werden vorbereitete Datenträger- und Speicherabbilder ausgewertet und mit Protokollspuren zusammengeführt. Gegenstand sind ausgewählte Artefakte und eine belastbare Zeitachse, keine vollständige Spezialausbildung für sämtliche Dateisysteme oder Betriebssysteme. Ein Hashwert belegt eine Integritätsprüfung innerhalb des dokumentierten Ablaufs; Echtheit, Vollständigkeit und rechtliche Verwertbarkeit müssen gesondert beurteilt werden.

Lernziele

  • Eine zum Vorfall passende Sicherungsstrategie mit dokumentierten Prioritäten entwickeln.
  • Original, Arbeitskopie und abgeleitete Untersuchungsergebnisse getrennt verwalten.
  • Hashwerte, Sicherungsprotokoll und Zugriffsdokumentation sinnvoll einsetzen.
  • Ausgewählte Datenträger-, Speicher- und Protokollartefakte zeitlich korrelieren.
  • Technische Feststellungen mit ihren Aussagegrenzen nachvollziehbar berichten.

Inhaltsverzeichnis

  1. Untersuchungsauftrag und Sicherungsstrategie
  2. Integrität und Beweismittelverwaltung
  3. Datenträgerartefakte untersuchen
  4. Speicher und Laufzeitzustand
  5. Zeitachse und Hypothesenprüfung
  6. Befundbericht und technische Übergabe

Seminarinhalte

Untersuchungsauftrag und Sicherungsstrategie

  • Fragestellung, Freigabe, betroffene Daten und Untersuchungstiefe abgrenzen.
  • Flüchtigkeit und laufende Schadenswirkung bei der Reihenfolge berücksichtigen.
  • Live-Sicherung und Offline-Abbild anhand ihrer Eingriffe und Grenzen vergleichen.

Integrität und Beweismittelverwaltung

  • Datenträgerabbild, Arbeitskopie und Export eindeutig kennzeichnen.
  • Hashwerte vor und nach Kopier- und Übertragungsschritten vergleichen.
  • Übergaben, Zugriffe, Werkzeuge und Abweichungen in einer Beweismittelkette erfassen.

Datenträgerartefakte untersuchen

  • Dateisystemmetadaten und ausgewählte Benutzerartefakte auf Arbeitskopien auswerten.
  • Dateizeitstempel im Zusammenhang mit Systemzeit und Kopiervorgängen beurteilen.
  • Gelöschte oder unvollständige Informationen als begrenzte Befunde behandeln.

Speicher und Laufzeitzustand

  • Ein vorbereitetes Speicherabbild mit einer passenden Analyseumgebung öffnen.
  • Prozesse, Eltern-Kind-Beziehungen und Netzwerkhinweise im Zusammenhang prüfen.
  • Werkzeug- und Betriebssystemkompatibilität sowie unvollständige Erfassung berücksichtigen.

Zeitachse und Hypothesenprüfung

  • Artefakte aus mehreren Quellen mit ihrer jeweiligen Zeitbasis zusammenführen.
  • Widersprüche, Zeitlücken und alternative Erklärungen prüfen.
  • Die Reichweite einer Schlussfolgerung auf tatsächlich verfügbare Belege begrenzen.

Befundbericht und technische Übergabe

  • Auftrag, Vorgehen, gesicherte Objekte und Feststellungen strukturiert beschreiben.
  • Beobachtung, Interpretation und offene Fragen im Bericht trennen.
  • Einen Befund anhand der Beweismittelverwaltung durch eine zweite Person überprüfen lassen.

Praxisübungen

Praxisfall: Untersuchung eines verdächtigen Arbeitsplatzes anhand vorbereiteter Datenträger- und Speicherabbilder

  1. Den Untersuchungsauftrag eingrenzen und die übergebenen Abbilder inventarisieren.
  2. Integrität prüfen, eine Arbeitskopie anlegen und die Bearbeitung protokollieren.
  3. Ausgewählte Dateisystem- und Speicherartefakte untersuchen und Fundstellen erfassen.
  4. Die Befunde mit Protokollauszügen zu einer nachvollziehbaren Zeitachse verbinden.
  5. Einen technischen Befundbericht erstellen und eine unabhängige Nachprüfung durchführen.

Schulungsumgebung

Isolierte Analyse-VMs, vorbereitete Abbilder und Werkzeugpakete für Hashprüfung, Datenträger- und Speicheranalyse, beispielsweise Autopsy und Volatility 3; alle Übungen nutzen freigegebene Testdaten.

Passendes Intensivseminar

Der Schwerpunkt wird auch gebündelt angeboten: Incident Response Intensiv: Forensik, Windows, Linux und Netzwerke.

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Incident Responder, Security-Analysten und erfahrene Administratoren mit Aufgaben in der technischen Vorfallsanalyse
Voraussetzungen: Grundlagen der Incident Response, sichere Dateiverwaltung und grundlegende Windows- oder Linux-Administration
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Fallarbeit, Übungen und gemeinsame Überprüfung
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Bern 3 Tage
Luzern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben