Das Seminar erschließt die programmatische Steuerung von AIR für wiederholbare DFIR-Prozesse. Behandelt werden API-Zugriffe, Tokenverwaltung, Aufgabensteuerung, Ereignisübergabe per Webhook sowie robuste Automatisierungsabläufe mit Fehlerbehandlung und Protokollierung.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Vorkenntnisse
- Tag 1: API-Grundlagen und sicherer Zugriff
- Tag 2: Aufgabensteuerung und Webhooks
- Tag 3: Orchestrierung und produktiver Betrieb
- Praxisübungen
- Arbeitsweise
Zielsetzung
Ziel ist der sichere Aufbau automatisierter Arbeitsabläufe von der Asset-Abfrage über Erfassungs- und Hunt-Aufgaben bis zur Übergabe von Status- und Ergebnisdaten. Die Teilnehmer entwickeln ein belastbares Integrationsmuster, das Rechte, Geheimnisse, Wiederholbarkeit und Betriebskontrolle berücksichtigt.
Zielgruppe
Security Engineers, Automatisierungsentwickler, SOAR-Administratoren, DFIR-Spezialisten und Plattformverantwortliche mit Integrationsaufgaben.
Vorkenntnisse
Sichere Grundlagen in HTTP, JSON und Skriptentwicklung sind erforderlich. Kenntnisse in Python, PowerShell oder einer vergleichbaren Sprache sowie Grundwissen zu AIR-Aufgaben erleichtern die Übungen.
Seminarinhalte
Tag 1: API-Grundlagen und sicherer Zugriff
- Schritt 1: Das Ressourcenmodell wird anhand von Assets, Fällen, Aufgaben und Ergebnissen abgebildet; Abhängigkeiten und typische Abfragefolgen werden festgelegt.
- Schritt 2: API-Token werden rollenbezogen geplant, erstellt, geschützt und mit einer nachvollziehbaren Lebensdauer versehen.
- Schritt 3: Authentisierung, Header, Filter, Seitennavigation und strukturierte Fehlerantworten werden in einem ersten Lesezugriff umgesetzt.
- Schritt 4: Eine wiederverwendbare Client-Struktur mit Konfiguration, Protokollierung und zentraler Fehlerbehandlung wird aufgebaut.
- Schritt 5: Abfragen werden auf minimale Datenmengen begrenzt und hinsichtlich Zeitüberschreitungen sowie sicherer Wiederholung getestet.
Tag 2: Aufgabensteuerung und Webhooks
- Schritt 1: Erfassungs-, Hunt- und Reaktionsaufgaben werden programmgesteuert erzeugt und eindeutig einem Fall sowie einer Zielmenge zugeordnet.
- Schritt 2: Aufgabenstatus und Teilergebnisse werden kontrolliert abgefragt; Abbruch, Zeitüberschreitung und unvollständige Zielerreichung werden behandelt.
- Schritt 3: Webhooks werden für ausgewählte Ereignisse mit eindeutigem Ereignistyp, Korrelationskennung und Zustandsmodell konzipiert.
- Schritt 4: Eingehende Meldungen werden validiert, entkoppelt verarbeitet und gegen doppelte Zustellung oder falsche Reihenfolge abgesichert.
- Schritt 5: Ein Ablauf von der Alarmannahme über die Aufgabenerstellung bis zur Statusrückmeldung wird praktisch implementiert.
Tag 3: Orchestrierung und produktiver Betrieb
- Schritt 1: Mehrstufige Automatisierungen werden mit Bedingungen, Freigaben, Wartephasen und kontrollierten Rücksetzpunkten modelliert.
- Schritt 2: Geheimnisse, Tokenrotation und Umgebungsparameter werden aus dem Programmcode entfernt und in einen sicheren Betriebsprozess überführt.
- Schritt 3: Idempotenz, Wiederanlauf und Kompensation werden für Netzausfälle, Teilfehler und bereits ausgeführte Aktionen umgesetzt.
- Schritt 4: Testfälle für Normalablauf, Grenzfall und Fehlersituation werden in einer reproduzierbaren Prüfroutine zusammengeführt.
- Schritt 5: Monitoring, technische Dokumentation und Übergabekriterien werden definiert, damit die Automatisierung dauerhaft betreibbar bleibt.
Praxisübungen
- Erstellung eines rollenbeschränkten API-Clients
- Automatisierte Erzeugung und Überwachung einer Untersuchungstätigkeit
- Verarbeitung eines Webhook-Ereignisses mit Dublettenprüfung
- Aufbau eines wiederanlauffähigen Orchestrierungsablaufs
Arbeitsweise
Die Inhalte werden durch fachliche Erläuterungen, Demonstrationen und unmittelbar anschließende Übungen am System erarbeitet. Jeder Arbeitsschritt wird mit Zweck, Eingaben, Kontrollpunkten und typischen Fehlerbildern dokumentiert. Die Übungsfälle bauen aufeinander auf und verwenden ein konsistentes Rollen-, Asset- und Fallmodell.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security Engineers, Automatisierungsentwickler, SOAR-Administratoren, DFIR-Spezialisten |
| Voraussetzungen: | Kenntnisse in HTTP, JSON und Skriptentwicklung sowie Grundwissen zu AIR-Aufgaben |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
