Seminar Incident Response: Netzwerkforensik und Datenabfluss

Netzwerkdaten können helfen, betroffene Systeme zu finden und eine vermutete Ausbreitung einzugrenzen. Dafür müssen Adresszuordnung, Messpunkt und Zeitbasis bekannt sein. Das Seminar verbindet die Sicht einzelner Pakete mit Protokollen aus DNS, Proxy und Firewall. Beobachteter Datenverkehr wird dabei von der weitergehenden Behauptung unterschieden, dass bestimmte Dateien tatsächlich abgeflossen sind.

In den Übungen wird ein vorbereiteter Kommunikationsverlauf Schritt für Schritt untersucht. Aus zunächst auffälligen Verbindungen entstehen begründete Suchfragen zu weiteren Geräten und Zeitfenstern. Anschließend werden geeignete Sperrmaßnahmen entworfen und im Kontext legitimer Dienste geprüft. Der Abschluss der Fallarbeit ist eine technische Befunddarstellung mit belegter Reichweite und ausdrücklich benannten Sichtlücken.

Lernziele

  • Geeignete Netzwerkdaten und Erfassungspunkte für eine Untersuchung auswählen.
  • Paket-, DNS-, Proxy- und Flow-Daten mit konsistenter Zeitbasis korrelieren.
  • Verdächtige Kommunikationsmuster von legitimen Übertragungen unterscheiden.
  • Hinweise auf Datenabfluss mit ihrer tatsächlichen Beweiskraft bewerten.
  • Gezielte Netzmaßnahmen und deren Wirksamkeitskontrolle vorbereiten.

Inhaltsverzeichnis

  1. Messpunkte und Datenqualität
  2. Paketmitschnitte gezielt auswerten
  3. DNS-, Proxy- und Flow-Korrelation
  4. Ausbreitung und möglicher Datenabfluss
  5. Eindämmung im Netz
  6. Netzwerkbefund dokumentieren

Seminarinhalte

Messpunkte und Datenqualität

  • Paketmitschnitt, Flow und Geräteprotokoll nach Aussageumfang unterscheiden.
  • Zeitbasis, Aufzeichnungsdauer, Paketverlust und Aufbewahrung prüfen.
  • NAT, DHCP und wechselnde Adressen bei der Gerätezuordnung berücksichtigen.

Paketmitschnitte gezielt auswerten

  • Kommunikationspartner, Verbindungen und Protokolle in Wireshark untersuchen.
  • Eingrenzende Filter auf einen konkreten Verdacht anwenden.
  • Verschlüsselte Inhalte von sichtbaren Metadaten und Verbindungsmerkmalen trennen.

DNS-, Proxy- und Flow-Korrelation

  • Namensauflösung, Zielkontakt und übertragene Mengen zeitlich verbinden.
  • Verbindungen den zum Ereigniszeitpunkt gültigen Geräten und Konten zuordnen.
  • Unvollständige Sicht durch weitere Datenquellen ergänzen.

Ausbreitung und möglicher Datenabfluss

  • Auffällige interne Verbindungen und neue externe Ziele untersuchen.
  • Übertragungsvolumen, Richtung und Dienstkontext als Hinweise bewerten.
  • Zur Feststellung betroffener Daten zusätzliche Anwendungs- und Endpointbefunde anfordern.

Eindämmung im Netz

  • Geräteisolation, gezielte Zielblockade und Segmentbeschränkung vergleichen.
  • Betriebsabhängigkeiten, Ausweichwege und Rücknahmebedingungen berücksichtigen.
  • Sperrwirkung anhand geeigneter Kontrollpunkte und neuer Daten prüfen.

Netzwerkbefund dokumentieren

  • Eine Verbindungschronologie mit Messpunkt und Datenherkunft erstellen.
  • Beobachtungen, Schlussfolgerungen und fehlende Sicht klar trennen.
  • Weitere Suchaufträge an Endpoint- und Identitätsanalyse übergeben.

Praxisübungen

Praxisfall: Auffällige Übertragung eines Servers an ein neues externes Ziel

  1. Messpunkt, Zeitraum und Qualität der vorbereiteten Aufzeichnungen prüfen.
  2. Verdächtige Verbindungen im Paketmitschnitt eingrenzen und ihre Merkmale erfassen.
  3. DNS-, Proxy- und Flow-Daten mit der historischen Adresszuordnung zusammenführen.
  4. Den Verdacht auf Datenabfluss bewerten und fehlende Nachweise benennen.
  5. Eine gezielte Sperrmaßnahme mit Betriebsprüfung und Nachkontrolle entwerfen.

Schulungsumgebung

Vorbereitete PCAP-Dateien, DNS-, Proxy- und Flow-Protokolle sowie ein isoliertes Labornetz; Auswertung mit Wireshark und ergänzenden Suchwerkzeugen.

Passendes Intensivseminar

Der Schwerpunkt wird auch gebündelt angeboten: Incident Response Intensiv: Forensik, Windows, Linux und Netzwerke.

Seminardetails

Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Netzwerk- und Firewall-Administratoren, SOC-Analysten und Incident Responder
Voraussetzungen: Sichere TCP/IP-Grundlagen, Verständnis von DNS, HTTP und TLS sowie grundlegende Incident-Response-Kenntnisse
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Fallarbeit, Übungen und gemeinsame Überprüfung
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben