Seminar Binalyze AIR – Cloud-Forensik für AWS, Azure, GCP und SaaS

Cloud-Untersuchungen erfordern eine andere Beweisplanung als klassische Endpoint-Forensik. Das Seminar verbindet Identitäten, Konten, Auditdaten, Rechenressourcen, Speicher und cloudbasierte Dienste zu einem nachvollziehbaren Untersuchungsmodell in AIR.

Inhaltsübersicht

  1. Zielsetzung
  2. Zielgruppe
  3. Vorkenntnisse
  4. Tag 1: Untersuchungsmodell und Cloud-Beweisplanung
  5. Tag 2: AWS-Untersuchungen
  6. Tag 3: Azure- und GCP-Untersuchungen
  7. Tag 4: SaaS-Dienste und Multi-Cloud-Fallbearbeitung
  8. Praxisübungen
  9. Arbeitsweise

Zielsetzung

Die Teilnehmer können eine mehrstufige Cloud-Untersuchung planen, Zugriffs- und Zeitkontexte berücksichtigen, geeignete Erfassungsziele auswählen und Daten aus mehreren Cloud-Umgebungen in einem Fall korrelieren. Besonderes Gewicht liegt auf Berechtigungen, Umfangsbegrenzung und reproduzierbarer Dokumentation.

Zielgruppe

Cloud-Security-Analysten, DFIR-Spezialisten, SOC-Teams, Cloud-Plattformverantwortliche und Incident-Response-Leiter.

Vorkenntnisse

Solide Grundlagen in Cloud-Identitäten, Konten, Protokollierung und Incident Response sind erforderlich. Kenntnisse mindestens einer großen Cloud-Plattform werden vorausgesetzt.

Seminarinhalte

Tag 1: Untersuchungsmodell und Cloud-Beweisplanung

  1. Schritt 1: Endpoint-, Control-Plane- und Dienstedaten werden unterschieden und einer gemeinsamen Beweisfrage zugeordnet.
  2. Schritt 2: Konten, Mandanten, Regionen, Zeiträume und betroffene Identitäten werden als klarer Untersuchungsumfang festgelegt.
  3. Schritt 3: Berechtigungen und temporäre Zugänge werden nach dem Minimalprinzip geplant und mit nachvollziehbaren Freigaben versehen.
  4. Schritt 4: Zeitquellen, Zeitzonen, flüchtige Daten und Aufbewahrungsgrenzen werden in eine belastbare Erfassungsreihenfolge überführt.
  5. Schritt 5: Ein mehrstufiger Cloud-Erfassungsplan mit Prioritäten, Abbruchkriterien und Qualitätskontrollen wird erstellt.

Tag 2: AWS-Untersuchungen

  1. Schritt 1: Konten- und Rollenbeziehungen werden erfasst, damit Aktivitäten einer Identität und einer technischen Sitzung zugeordnet werden können.
  2. Schritt 2: Audit-, Netzwerk-, Rechen- und Speicherdaten werden nach Untersuchungswert und zeitlicher Dringlichkeit priorisiert.
  3. Schritt 3: Erfassungsaufgaben werden auf einen abgegrenzten Zeitraum und definierte Ressourcen ausgerichtet.
  4. Schritt 4: Ergebnisse werden im Investigation Hub nach Identität, Ressource, Ereignisart und Zeit gefiltert.
  5. Schritt 5: Eine verdächtige Änderung an einer Cloud-Ressource wird von der Meldung bis zur gesicherten Beweiskette rekonstruiert.

Tag 3: Azure- und GCP-Untersuchungen

  1. Schritt 1: Mandanten-, Abonnement-, Projekt- und Identitätsstrukturen werden in ein gemeinsames Untersuchungsraster übertragen.
  2. Schritt 2: Administrative Aktivitäten, Anmeldungen, Workload-Ereignisse und Speichervorgänge werden als korrelierbare Datenquellen eingeordnet.
  3. Schritt 3: Plattformspezifische Zeit- und Namenskonventionen werden normalisiert, ohne den ursprünglichen Beweiskontext zu verlieren.
  4. Schritt 4: Verdächtige Rollenänderungen und Ressourcenzugriffe werden über mehrere Datenquellen zeitlich zusammengeführt.
  5. Schritt 5: Die Erfassungs- und Analysewege werden verglichen und in einen plattformübergreifenden Standard überführt.

Tag 4: SaaS-Dienste und Multi-Cloud-Fallbearbeitung

  1. Schritt 1: Identitäts-, Administrations- und Nutzungsereignisse cloudbasierter Dienste werden in den Fallkontext eingeordnet.
  2. Schritt 2: Mehrere Konten und Plattformen werden über gemeinsame Identitäten, Adressen, Zeitfenster und Indikatoren korreliert.
  3. Schritt 3: Erfassungslücken, abweichende Aufbewahrungszeiten und fehlende Berechtigungen werden mit Alternativmaßnahmen dokumentiert.
  4. Schritt 4: Befunde werden nach Beweiswert, Sicherheit der Aussage und notwendigem Folgeschritt priorisiert.
  5. Schritt 5: Ein Multi-Cloud-Vorfall wird mit Beweisplan, Untersuchung, Eindämmungsvorschlag und technischem Bericht bearbeitet.

Praxisübungen

  • Erstellung eines Cloud-Erfassungsplans mit Rollen- und Zeitkonzept
  • Rekonstruktion einer verdächtigen Identitäts- und Ressourcenaktivität
  • Korrelation von Ereignissen aus zwei Cloud-Umgebungen
  • Bearbeitung eines Multi-Cloud-Falls mit dokumentierten Erfassungslücken

Arbeitsweise

Die Inhalte werden durch fachliche Erläuterungen, Demonstrationen und unmittelbar anschließende Übungen am System erarbeitet. Jeder Arbeitsschritt wird mit Zweck, Eingaben, Kontrollpunkten und typischen Fehlerbildern dokumentiert. Die Übungsfälle bauen aufeinander auf und verwenden ein konsistentes Rollen-, Asset- und Fallmodell.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.396 zzgl. MwSt.
Inhaus: € 6.800 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Cloud-Security-Analysten, DFIR-Spezialisten, SOC-Teams, Cloud-Plattformverantwortliche
Voraussetzungen: Grundlagen in Cloud-Identitäten, Konten, Protokollierung und Incident Response
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Bregenz 4 Tage
Linz 4 Tage
Salzburg 4 Tage
Graz 4 Tage
Wien 4 Tage
Inhaus / Firmenseminar 4 Tage
Stream live 4 Tage
Innsbruck 4 Tage
Stream gespeichert 4 Tage
Klagenfurt 4 Tage
Innsbruck 4 Tage
Stream gespeichert 4 Tage
Klagenfurt 4 Tage
Bregenz 4 Tage
Linz 4 Tage
Salzburg 4 Tage
Graz 4 Tage
Wien 4 Tage
Inhaus / Firmenseminar 4 Tage
Stream live 4 Tage
Wien 4 Tage
Inhaus / Firmenseminar 4 Tage
Stream live 4 Tage
Innsbruck 4 Tage
Stream gespeichert 4 Tage
Klagenfurt 4 Tage
Bregenz 4 Tage
Linz 4 Tage
Salzburg 4 Tage
Graz 4 Tage
Salzburg 4 Tage
Graz 4 Tage
Wien 4 Tage
Stream live 4 Tage
Inhaus / Firmenseminar 4 Tage
Stream gespeichert 4 Tage
Innsbruck 4 Tage
Klagenfurt 4 Tage
Bregenz 4 Tage
Linz 4 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben