The Tool Desk
Outbyte PC Repair FREEClear out junk files and repair common Windows errorsFree Scan →Outbyte Driver Updater FREEScan for outdated or missing drivers - takes under a minuteDriver Scan →iTechGuides is reader-supported. When you buy through links on our site, we may earn an affiliate commission. As an Amazon Associate I earn from qualifying purchases. Learn more
Der iX-Workshop „Nach dem Einbruch – Digital Forensics & Incident Response (DFIR)“ ist ein zweitägiges Online-Training. Teilnehmende lernen, Cyberangriffe zu erkennen, betroffene Systeme zu identifizieren, Angriffsspuren zu sichern und Gegenmaßnahmen einzuleiten. Die beiden in der Ankündigung genannten Termine, 22.–23. April 2026 und 23.–24. September 2026, liegen beide zurück. Für eine Buchung muss ein neuer Termin direkt beim Anbieter bestätigt werden.
Was der Workshop vermittelt
Die iX/heise-Ankündigung nennt fünf Lernziele, die zusammen einen vollständigen Incident-Response-Ablauf abdecken:
- Angriffe schnell erkennen
- betroffene Systeme identifizieren
- Angriffsspuren sichern
- geeignete Gegenmaßnahmen einleiten
- die Rückkehr zum Normalbetrieb unterstützen
Der Kurs beschränkt sich damit nicht auf Eindämmung. Wer nach einem Einbruch nur das Netzwerk trennt, bleibt die wichtigsten Fragen schuldig: auf welchem Weg der Angreifer eingedrungen ist, welche Konten und Systeme betroffen waren und welche Daten berührt wurden. Diese Fragen beantwortet die Forensik, und ihre Antworten hängen davon ab, dass Spuren gesichert sind, bevor Systeme bereinigt oder neu aufgesetzt werden.
Format und Termine
Die folgende Tabelle fasst die Eckdaten zusammen, wie sie in der Ankündigung stehen.
#1 Best Overall
| Merkmal | Angabe laut Ankündigung |
|---|---|
| Format | Online-Workshop |
| Dauer | zwei Tage |
| Uhrzeit je Tag | 09:00 bis 17:00 Uhr |
| Übungsumgebung | virtuelle Windows-Maschine |
| Vorgegebene Hardware oder Forensikprodukt | nicht vorgegeben |
| Trainer | Johann Rabbow, Head of Digital Forensics & Incident Response bei Oneconsult |
Die Termine, die sich der Ankündigung entnehmen lassen, und ihr Stand zum Prüfdatum 9. Oktober 2026:
| Termin | Status |
|---|---|
| 22.–23. April 2026 | vergangen |
| 23.–24. September 2026 | vergangen |
| Termin nach dem 24. September 2026 | nicht belegt; beim Anbieter erfragen |
Der Ablauf eines Incident-Response-Einsatzes
Die Lernziele folgen einer Reihenfolge, die in der Praxis üblich ist. Die Ankündigung beschreibt diese Schritte nicht als Modell; die Einordnung unten ist eine allgemeine Erläuterung der Disziplin.
Rank #2
1. Erkennen
Am Anfang steht die Frage, ob ein Vorfall vorliegt. Auffälligkeiten in Protokollen, Alarmen oder Hinweisen von Nutzenden müssen als möglicher Angriff eingestuft werden, bevor Maßnahmen beginnen.
2. Betroffene Systeme identifizieren
Im nächsten Schritt wird der Umfang bestimmt: welche Rechner, Server und Konten betroffen sind und ob sich der Angreifer seitlich im Netz bewegt hat.
3. Spuren sichern
Flüchtige Daten, etwa laufende Prozesse und aktive Netzwerkverbindungen, gehen beim Neustart verloren. Sie sollten deshalb vor jeder Änderung am System erfasst werden. Jeder Schritt sollte dokumentiert werden, damit spätere Auswertungen nachvollziehbar bleiben.
4. Gegenmaßnahmen einleiten
Erst nach der Sicherung folgen Eindämmung und Bereinigung, etwa das Sperren kompromittierter Konten oder das Entfernen von Schadsoftware. Welche Maßnahme passt, hängt davon ab, was die Analyse ergeben hat.
Rank #4
5. Rückkehr zum Normalbetrieb
Zum Abschluss geht es darum, Systeme wieder in den Betrieb zu bringen und Wiederholungen zu verhindern. Die Ankündigung nennt dieses Ziel ausdrücklich, beschreibt aber nicht, wie der Kurs es im Einzelnen behandelt.
Was Interessierte vor einer Buchung klären sollten
- Ob nach dem 24. September 2026 ein neuer Termin angeboten wird. Die Ankündigung nennt keinen.
- Wie die virtuelle Windows-Maschine bereitgestellt wird. Die Ankündigung nennt sie als Übungsumgebung, beschreibt aber nicht, wie Teilnehmende Zugang erhalten.
- Welche Vorkenntnisse vorausgesetzt werden. Dazu macht die Ankündigung keine Angaben.
- Preis und Teilnahmebedingungen. Sie sind in der ausgewerteten Ankündigung nicht genannt.
Was sich nicht belegen lässt
Für diesen Beitrag wurde keine zitierfähige Statistik mit Zahl, herausgebender Stelle und Jahr bestätigt. Die BSI-Lageberichte 2023 und 2024 sind als Berichte bekannt, ihre PDF-Dateien ließen sich jedoch nicht abrufen, deshalb nennt der Beitrag keine Kennzahlen daraus. Ebenso gibt es kein namentlich zugeschriebenes Zitat eines Sprechers oder einer Behörde zu diesem Thema. Mehrere Berichte verweisen auf dasselbe Kursangebot; sie bestätigen die Inhalte nicht unabhängig voneinander, und die Angaben oben stammen aus der iX/heise-Ankündigung.
Quick Recap
Best Value
Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.

