Seminar Falco – Detection Engineering und Regelqualität

Das vertiefende Seminar behandelt die systematische Entwicklung, Prüfung und Pflege hochwertiger Falco-Erkennungen vom Bedrohungsmodell über Feldanalyse und Testfälle bis zu Review, Versionierung und Qualitätskennzahlen. Der Aufbau verbindet fachliche Einordnung, nachvollziehbare Konfigurationsschritte, kontrollierte Tests und dokumentierte Betriebsentscheidungen.

Inhaltsübersicht

  • Zielsetzung
  • Lernziele
  • Seminarinhalte
  • Praxisübungen
  • Zielgruppe und Voraussetzungen
  • Didaktik und Arbeitsweise

Zielsetzung

Das Seminar schafft einen belastbaren Arbeitsablauf im Themenbereich „Detection Engineering und Regelqualität“. Jede Änderung wird vorbereitet, schrittweise umgesetzt, technisch geprüft und so dokumentiert, dass sie in Test- und Produktionsumgebungen wiederholbar bleibt.

Lernziele

  • Von der Bedrohung zur Detektion fachlich einordnen, praktisch anwenden und mit eindeutigen Prüfpunkten absichern.
  • Feld- und Eventanalyse fachlich einordnen, praktisch anwenden und mit eindeutigen Prüfpunkten absichern.
  • Regeldesign und Lesbarkeit fachlich einordnen, praktisch anwenden und mit eindeutigen Prüfpunkten absichern.
  • Positiv-, Negativ- und Grenztests fachlich einordnen, praktisch anwenden und mit eindeutigen Prüfpunkten absichern.
  • Noise Reduction ohne Blindflug fachlich einordnen, praktisch anwenden und mit eindeutigen Prüfpunkten absichern.
  • Erkennungsqualität messen fachlich einordnen, praktisch anwenden und mit eindeutigen Prüfpunkten absichern.

Seminarinhalte

1. Von der Bedrohung zur Detektion

  1. Schritt 1: Schutzobjekt, Angreiferziel, Vorbedingung und beobachtbares Verhalten für einen Fall beschreiben.
  2. Schritt 2: Erkennungshypothese und erwartete Telemetrie als überprüfbare Aussage formulieren.
  3. Schritt 3: Abdeckung, Ausschlüsse und bekannte Blindstellen vor der Regelentwicklung festhalten.

2. Feld- und Eventanalyse

  1. Schritt 1: Relevante Systemaufrufe, Prozessbeziehungen, Datei-, Netzwerk- und Containerfelder ermitteln.
  2. Schritt 2: Repräsentative Rohereignisse erzeugen und Feldwerte in verschiedenen Ausführungsvarianten vergleichen.
  3. Schritt 3: Stabile Signale von umgebungsabhängigen Attributen trennen.

3. Regeldesign und Lesbarkeit

  1. Schritt 1: Bedingungen vom groben Event-Scoping bis zum spezifischen Verhalten strukturieren.
  2. Schritt 2: Wiederverwendbare Makros und Listen mit klaren Verantwortungsgrenzen entwerfen.
  3. Schritt 3: Regelname, Beschreibung, Tags, Priorität und Ausgabe nach einem einheitlichen Schema pflegen.

4. Positiv-, Negativ- und Grenztests

  1. Schritt 1: Für jede Erkennung erwartete Treffer, erwartete Nichttreffer und Grenzfälle definieren.
  2. Schritt 2: Tests mit kontrollierten Kommandos, Workloads und aufgezeichneten Ereignissen ausführen.
  3. Schritt 3: Abweichungen auf Feldannahmen, Timing, Plattform oder Regelreihenfolge zurückführen.

5. Noise Reduction ohne Blindflug

  1. Schritt 1: Häufige legitime Auslöser nach Prozess, Image, Namespace, Benutzer und Umgebung clustern.
  2. Schritt 2: Ausnahme, Override oder engere Bedingung anhand des Risikos auswählen.
  3. Schritt 3: Jede Unterdrückung mit Begründung, Gültigkeitsbereich, Eigentümer und Ablaufdatum dokumentieren.

6. Erkennungsqualität messen

  1. Schritt 1: Kennzahlen für Treffer, Fehlalarme, Untersuchungskosten und Abdeckungsänderungen definieren.
  2. Schritt 2: Regeln nach Kritikalität, Stabilität, Datenabhängigkeit und Wartungsbedarf klassifizieren.
  3. Schritt 3: Ein Qualitätsboard mit Review-Zyklus und Verbesserungsprioritäten aufbauen.

7. Review und Lifecycle

  1. Schritt 1: Vier-Augen-Review für Logik, Benennung, Performance, Testabdeckung und Reaktionshinweis durchführen.
  2. Schritt 2: Regelpakete versionieren, freigeben und mit kompatiblen Falco-Versionen kennzeichnen.
  3. Schritt 3: Änderung, Rücknahme und Außerbetriebnahme über einen kontrollierten Lifecycle abbilden.

8. Integriertes Detection-Labor

  1. Schritt 1: Mehrstufiges Angriffsszenario in beobachtbare Einzelschritte zerlegen.
  2. Schritt 2: Mehrere korrelierbare Regeln mit Tests und Ausnahmen implementieren.
  3. Schritt 3: Ergebnis durch Peer-Review, Lastprüfung und SOC-Abnahme freigeben.

Praxisübungen

  1. Übung 1: Ausgangslage für „Von der Bedrohung zur Detektion“ erfassen, Arbeitsauftrag durchführen, erwartetes Ergebnis prüfen und Abweichungen protokollieren.
  2. Übung 2: Ausgangslage für „Noise Reduction ohne Blindflug“ erfassen, Arbeitsauftrag durchführen, erwartetes Ergebnis prüfen und Abweichungen protokollieren.
  3. Übung 3: Ausgangslage für „Integriertes Detection-Labor“ erfassen, Arbeitsauftrag durchführen, erwartetes Ergebnis prüfen und Abweichungen protokollieren.
  4. Übung 4: einen integrierten Fall vom vorbereiteten Ausgangszustand bis zur technischen Abnahme durchführen.

Zielgruppe und Voraussetzungen

Zielgruppe: Detection Engineers, Security Engineers, SOC-Analysten, Threat Hunter, DevSecOps und verantwortliche Regelwerk-Pflege.

Voraussetzungen: Sichere Falco-Regelkenntnisse, Linux- und Containerverständnis sowie Erfahrung mit Sicherheitsereignissen.

Didaktik und Arbeitsweise

Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Arbeitsschritte, Praxisübungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet einen definierten Ausgangszustand, ein erwartetes Ergebnis und einen Prüfpfad. Konfigurationsstände, Messwerte und Entscheidungen werden nachvollziehbar festgehalten.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Detection Engineers, Security Engineers, SOC-Analysten, Threat Hunter, DevSecOps und verantwortliche Regelwerk-Pflege.
Voraussetzungen: Sichere Falco-Regelkenntnisse, Linux- und Containerverständnis sowie Erfahrung mit Sicherheitsereignissen.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Ulm 3 Tage
München 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Wuppertal 3 Tage
Münster 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Bremen 3 Tage
Berlin 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Flensburg 3 Tage
Konstanz 3 Tage
Freiburg 3 Tage
Potsdam 3 Tage
Hamburg 3 Tage
Leipzig 3 Tage
Hamm 3 Tage
Rostock 3 Tage
Dresden 3 Tage
Luxemburg 3 Tage
Hannover 3 Tage
Stuttgart 3 Tage
Trier 3 Tage
Madgeburg 3 Tage
Regensburg 3 Tage
Jena 3 Tage
München 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Ulm 3 Tage
Münster 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben