Das vertiefende Seminar behandelt die systematische Entwicklung, Prüfung und Pflege hochwertiger Falco-Erkennungen vom Bedrohungsmodell über Feldanalyse und Testfälle bis zu Review, Versionierung und Qualitätskennzahlen. Der Aufbau verbindet fachliche Einordnung, nachvollziehbare Konfigurationsschritte, kontrollierte Tests und dokumentierte Betriebsentscheidungen.
Inhaltsübersicht
- Zielsetzung
- Lernziele
- Seminarinhalte
- Praxisübungen
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Zielsetzung
Das Seminar schafft einen belastbaren Arbeitsablauf im Themenbereich „Detection Engineering und Regelqualität“. Jede Änderung wird vorbereitet, schrittweise umgesetzt, technisch geprüft und so dokumentiert, dass sie in Test- und Produktionsumgebungen wiederholbar bleibt.
Lernziele
- Von der Bedrohung zur Detektion fachlich einordnen, praktisch anwenden und mit eindeutigen Prüfpunkten absichern.
- Feld- und Eventanalyse fachlich einordnen, praktisch anwenden und mit eindeutigen Prüfpunkten absichern.
- Regeldesign und Lesbarkeit fachlich einordnen, praktisch anwenden und mit eindeutigen Prüfpunkten absichern.
- Positiv-, Negativ- und Grenztests fachlich einordnen, praktisch anwenden und mit eindeutigen Prüfpunkten absichern.
- Noise Reduction ohne Blindflug fachlich einordnen, praktisch anwenden und mit eindeutigen Prüfpunkten absichern.
- Erkennungsqualität messen fachlich einordnen, praktisch anwenden und mit eindeutigen Prüfpunkten absichern.
Seminarinhalte
1. Von der Bedrohung zur Detektion
- Schritt 1: Schutzobjekt, Angreiferziel, Vorbedingung und beobachtbares Verhalten für einen Fall beschreiben.
- Schritt 2: Erkennungshypothese und erwartete Telemetrie als überprüfbare Aussage formulieren.
- Schritt 3: Abdeckung, Ausschlüsse und bekannte Blindstellen vor der Regelentwicklung festhalten.
2. Feld- und Eventanalyse
- Schritt 1: Relevante Systemaufrufe, Prozessbeziehungen, Datei-, Netzwerk- und Containerfelder ermitteln.
- Schritt 2: Repräsentative Rohereignisse erzeugen und Feldwerte in verschiedenen Ausführungsvarianten vergleichen.
- Schritt 3: Stabile Signale von umgebungsabhängigen Attributen trennen.
3. Regeldesign und Lesbarkeit
- Schritt 1: Bedingungen vom groben Event-Scoping bis zum spezifischen Verhalten strukturieren.
- Schritt 2: Wiederverwendbare Makros und Listen mit klaren Verantwortungsgrenzen entwerfen.
- Schritt 3: Regelname, Beschreibung, Tags, Priorität und Ausgabe nach einem einheitlichen Schema pflegen.
4. Positiv-, Negativ- und Grenztests
- Schritt 1: Für jede Erkennung erwartete Treffer, erwartete Nichttreffer und Grenzfälle definieren.
- Schritt 2: Tests mit kontrollierten Kommandos, Workloads und aufgezeichneten Ereignissen ausführen.
- Schritt 3: Abweichungen auf Feldannahmen, Timing, Plattform oder Regelreihenfolge zurückführen.
5. Noise Reduction ohne Blindflug
- Schritt 1: Häufige legitime Auslöser nach Prozess, Image, Namespace, Benutzer und Umgebung clustern.
- Schritt 2: Ausnahme, Override oder engere Bedingung anhand des Risikos auswählen.
- Schritt 3: Jede Unterdrückung mit Begründung, Gültigkeitsbereich, Eigentümer und Ablaufdatum dokumentieren.
6. Erkennungsqualität messen
- Schritt 1: Kennzahlen für Treffer, Fehlalarme, Untersuchungskosten und Abdeckungsänderungen definieren.
- Schritt 2: Regeln nach Kritikalität, Stabilität, Datenabhängigkeit und Wartungsbedarf klassifizieren.
- Schritt 3: Ein Qualitätsboard mit Review-Zyklus und Verbesserungsprioritäten aufbauen.
7. Review und Lifecycle
- Schritt 1: Vier-Augen-Review für Logik, Benennung, Performance, Testabdeckung und Reaktionshinweis durchführen.
- Schritt 2: Regelpakete versionieren, freigeben und mit kompatiblen Falco-Versionen kennzeichnen.
- Schritt 3: Änderung, Rücknahme und Außerbetriebnahme über einen kontrollierten Lifecycle abbilden.
8. Integriertes Detection-Labor
- Schritt 1: Mehrstufiges Angriffsszenario in beobachtbare Einzelschritte zerlegen.
- Schritt 2: Mehrere korrelierbare Regeln mit Tests und Ausnahmen implementieren.
- Schritt 3: Ergebnis durch Peer-Review, Lastprüfung und SOC-Abnahme freigeben.
Praxisübungen
- Übung 1: Ausgangslage für „Von der Bedrohung zur Detektion“ erfassen, Arbeitsauftrag durchführen, erwartetes Ergebnis prüfen und Abweichungen protokollieren.
- Übung 2: Ausgangslage für „Noise Reduction ohne Blindflug“ erfassen, Arbeitsauftrag durchführen, erwartetes Ergebnis prüfen und Abweichungen protokollieren.
- Übung 3: Ausgangslage für „Integriertes Detection-Labor“ erfassen, Arbeitsauftrag durchführen, erwartetes Ergebnis prüfen und Abweichungen protokollieren.
- Übung 4: einen integrierten Fall vom vorbereiteten Ausgangszustand bis zur technischen Abnahme durchführen.
Zielgruppe und Voraussetzungen
Zielgruppe: Detection Engineers, Security Engineers, SOC-Analysten, Threat Hunter, DevSecOps und verantwortliche Regelwerk-Pflege.
Voraussetzungen: Sichere Falco-Regelkenntnisse, Linux- und Containerverständnis sowie Erfahrung mit Sicherheitsereignissen.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Arbeitsschritte, Praxisübungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet einen definierten Ausgangszustand, ein erwartetes Ergebnis und einen Prüfpfad. Konfigurationsstände, Messwerte und Entscheidungen werden nachvollziehbar festgehalten.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Detection Engineers, Security Engineers, SOC-Analysten, Threat Hunter, DevSecOps und verantwortliche Regelwerk-Pflege. |
| Voraussetzungen: | Sichere Falco-Regelkenntnisse, Linux- und Containerverständnis sowie Erfahrung mit Sicherheitsereignissen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
