DFIR als Berufsweg: Forensik und Incident Response als Spezialisierung

Kurzfassung: DFIR (Digital Forensics and Incident Response) ist die Spezialisierung, die dann übernimmt, wenn ein Vorfall größer ist als ein Alarm: Sie sichert Beweise, rekonstruiert, was passiert ist, und führt die Reaktion. Der Weg dorthin führt oft über das SOC, weil dort das Verständnis für Angriffe und Logs entsteht. Gefragt sind analytische Geduld, Sorgfalt beim Umgang mit Beweisen und die Fähigkeit, unter Druck ruhig zu bleiben. Der Markt ist durch NIS2 und die Ransomware-Lage stark, Arbeitgeber sind IR-Dienstleister, Beratungen und die internen Notfallteams großer Konzerne. Der Einstieg gelingt über Forensik-Grundlagen, ein Heimlabor und die passenden Zertifizierungen.

DFIR als Berufsweg ist die naheliegende Spezialisierung für alle, die im Blue Team nicht nur Alarme bearbeiten, sondern verstehen wollen, was bei einem echten Vorfall wirklich passiert ist. Digital Forensics and Incident Response ist die Disziplin, die übernimmt, wenn aus einem Alarm ein ausgewachsener Vorfall wird: Sie sichert die Beweise, bevor sie verschwinden, rekonstruiert den Ablauf des Angriffs und führt die Reaktion bis zur Wiederherstellung. Dieser Beitrag beschreibt, was DFIR ausmacht, welche Fähigkeiten gefragt sind, wie der Markt und die Arbeitgeber aussehen und wie der Einstieg gelingt. Er ergänzt das Karriere-Silo um die Richtung, die tiefer in den Vorfall führt als die tägliche Triage.

Was DFIR ist

DFIR vereint zwei eng verwandte Tätigkeiten. Die digitale Forensik ist die Kunst, aus einem System herauszulesen, was auf ihm geschehen ist: welche Prozesse liefen, welche Dateien verändert wurden, welche Verbindungen bestanden, was der Angreifer angefasst hat. Sie arbeitet mit Speicherabbildern, Datenträgern, Protokollen und Artefakten, und sie tut das so, dass die Beweise verwertbar bleiben, wie im Beitrag zur forensischen Triage beschrieben. Die Incident Response ist die Führung des Vorfalls: eindämmen, bereinigen, wiederherstellen und daraus lernen, entlang des Incident-Response-Prozesses. In der Praxis verschwimmen beide, weil man während der Reaktion forensisch arbeitet und die Forensik die Reaktion steuert. Der DFIR-Spezialist ist der, der gerufen wird, wenn ein Vorfall zu groß, zu unklar oder zu heikel für die normale Alarmbearbeitung ist, etwa bei einem Ransomware-Vorfall oder einem Verdacht auf einen länger unbemerkten Einbruch.

Welche Fähigkeiten gefragt sind

  • Analytische Geduld. Forensik ist oft langsames, gründliches Puzzeln: aus vielen kleinen Artefakten das Bild zusammensetzen, das den Ablauf erklärt. Wer schnelle Erfolge braucht, ist hier falsch; wer das Graben nach der einen entscheidenden Spur mag, ist richtig.
  • Sorgfalt mit Beweisen. Ein falsch gesicherter Beweis ist wertlos oder verfälscht das Bild. Die Disziplin, die Reihenfolge der Flüchtigkeit einzuhalten und nichts zu verändern, ist der Kern des Handwerks.
  • Verständnis für Angriffe. Man findet nur, was man zu suchen weiß. Wer die Techniken aus der Serie Angriff erkennen kennt, weiß, wo die Spuren liegen und was sie bedeuten.
  • Ruhe unter Druck. Ein großer Vorfall ist eine Stresssituation mit Zeitdruck, Geschäftsdruck und oft Panik im Raum. Die Fähigkeit, ruhig und methodisch zu bleiben, während andere in Aufregung sind, unterscheidet den guten DFIR-Spezialisten.
  • Klare Kommunikation. Am Ende steht ein Bericht, der Technikern, der Geschäftsführung und manchmal Behörden erklären muss, was passiert ist und was zu tun ist. Wer komplexe Technik verständlich darstellen kann, ist im Vorteil.

Der Markt und die Arbeitgeber

Der Markt für DFIR ist im DACH-Raum so gut wie selten, getrieben durch zwei Kräfte: die anhaltende Ransomware-Lage, die ständig neue Vorfälle produziert, und die regulatorische Welle durch NIS2 und die Meldepflichten, die mehr Organisationen zwingt, im Ernstfall professionell zu reagieren. Drei Arten von Arbeitgebern kommen in Frage. Externe IR-Dienstleister und die Notfallteams großer Beratungen werden zu Vorfällen gerufen und arbeiten fallweise bei wechselnden Kunden; das ist abwechslungsreich, bringt aber Bereitschaft und Reisen mit sich, und es sind immer wieder fremde Vorfälle unter Hochdruck. Die Services-Arme der EDR-Hersteller und spezialisierte Incident-Response-Firmen sind eine verwandte Variante. Das interne Notfallteam eines großen Konzerns (oft CSIRT genannt) ist der ruhigere, besser planbare Weg: dieselbe Umgebung, dieselben Systeme, planbare Bereitschaft, und in der Regel ein stabileres Umfeld. Wer aus dem SOC kommt, bringt genau die Grundlage mit, die DFIR braucht: das Verständnis für Logs, Angriffe und die Reaktion.

Der Weg dorthin

  1. Aus dem SOC heraus. Der häufigste Weg führt über die Alarmbearbeitung, weil dort das Verständnis für Angriffe und Logquellen entsteht. Wer im SOC die größeren Vorfälle mitbearbeitet und die forensischen Fragen stellt, hat den Fuß in der Tür.
  2. Forensik-Grundlagen lernen. Wie ein Dateisystem funktioniert, welche Artefakte Windows und Linux hinterlassen, wie Speicherforensik arbeitet, wie eine Beweiskette geführt wird. Das ist die fachliche Basis, die über Kurse, Bücher und Übung entsteht.
  3. Werkzeuge im Heimlabor üben. Die Werkzeuge der DFIR, etwa Velociraptor für die Endpunkt-Forensik im ganzen Netz, lassen sich im Blue-Team-Homelab gefahrlos üben: einen Angriff nachstellen, dann forensisch rekonstruieren, was man selbst getan hat. Das ist die beste Übung, weil man die Grundwahrheit kennt.
  4. An CTFs und Übungen teilnehmen. Forensik-lastige Blue-Team-CTFs und Fallanalysen trainieren genau die Fähigkeit, aus Artefakten einen Ablauf zu rekonstruieren, unter Zeitdruck und mit sofortiger Rückmeldung.
  5. Die passenden Zertifizierungen. Im DFIR-Bereich sind praxisnahe, fallbasierte Zertifizierungen üblich, die eine echte Analyse verlangen statt nur Multiple Choice. Sie sind teuer, aber im Bewerbungsprozess ein starkes Signal, dass man die Arbeit unter Prüfungsbedingungen kann. Welche konkret passt, hängt vom Zielarbeitgeber ab und gehört vor der Investition recherchiert; der Beitrag zu den Blue-Team-Zertifizierungen ordnet das Feld ein.

Fazit

DFIR ist die Spezialisierung für die, die den ganzen Vorfall sehen wollen, nicht nur den Alarm: von der Beweissicherung über die Rekonstruktion bis zur Reaktion. Sie verlangt analytische Geduld, Sorgfalt mit Beweisen, ein tiefes Verständnis von Angriffen und Ruhe unter Druck, und sie belohnt das mit einer der spannendsten und best bezahlten Rollen im Blue Team, in einem Markt, der durch die Ransomware-Lage und NIS2 so stark ist wie selten. Der Weg führt meist über das SOC, über Forensik-Grundlagen, ein Heimlabor und die passenden Zertifizierungen. Für ein Blue Team ist DFIR die Richtung, die aus dem Verteidiger den wird, der im Ernstfall die Antworten liefert, wenn alle anderen nur Fragen haben.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.