Das Seminar behandelt Joe Sandbox Detect als schlanken Endpoint-Zubringer für manuelle Submission und EDR/XDR-Alert-Validierung. Installation, API-Anbindung, Richtlinien, Dateierfassung, Alarmierung, Live-Interaction-Übergabe, Rollout, Datenschutz, Leistungsüberwachung und Troubleshooting werden praxisnah umgesetzt.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Architektur und Datenfluss zwischen Endpoint, Joe Sandbox und SOC verstehen.
- Client, API-Zugang und Richtlinien sicher bereitstellen.
- Manuelle Submission und EDR/XDR-Alert-Validierung operationalisieren.
- Alerts, Live Interaction, Datenschutz und Eskalation steuern.
- Rollout, Monitoring und Troubleshooting in Runbooks überführen.
Schrittweise Seminarinhalte
1. Architektur und Einsatzmodell
Schwerpunkt: Endpoint-Client, Cloud oder On-Premise, API, SOC, EDR/XDR, Dateipfade, Analyseauftrag, Ergebnisrückgabe und Verantwortungsgrenzen.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Architektur und Einsatzmodell“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Endpoint-Client, Cloud oder On-Premise, API, SOC, EDR/XDR, Dateipfade, Analyseauftrag, Ergebnisrückgabe und Verantwortungsgrenzen strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis ein vollständiges Detect-Architektur- und Datenflussmodell dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
2. Installation und sichere Anbindung
Schwerpunkt: Installationspaket, API-Key, Serveradresse, TLS, Proxy, Dienstkontext, Softwareverteilung, Konfigurationsschutz und Funktionstest.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Installation und sichere Anbindung“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Installationspaket, API-Key, Serveradresse, TLS, Proxy, Dienstkontext, Softwareverteilung, Konfigurationsschutz und Funktionstest strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis eine reproduzierbare und gehärtete Clientbereitstellung dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
3. Richtlinien und Dateierfassung
Schwerpunkt: manuelle Auswahl, EDR/XDR-Alarmbezug, Dateigröße, Dateitypen, Ausschlüsse, Kontext, Duplikate, sensible Dateien und Übertragungsregeln.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Richtlinien und Dateierfassung“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von manuelle Auswahl, EDR/XDR-Alarmbezug, Dateigröße, Dateitypen, Ausschlüsse, Kontext, Duplikate, sensible Dateien und Übertragungsregeln strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis ein kontrolliertes Erfassungs- und Submission-Regelwerk dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
4. Alert Validation und Analyseworkflow
Schwerpunkt: Alarmdaten, Sample-Kontext, Submission, Status, Verdikt, Score, IOCs, Report, EDR/XDR-Rückmeldung und Analystenentscheidung.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Alert Validation und Analyseworkflow“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Alarmdaten, Sample-Kontext, Submission, Status, Verdikt, Score, IOCs, Report, EDR/XDR-Rückmeldung und Analystenentscheidung strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen vollständigen Alert-Validierungsprozess dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
5. Live Interaction und Analystenübergabe
Schwerpunkt: automatische Browseröffnung, laufende Analyse, manuelle Eskalation, Notizen, Evidenz, Ticketbezug und Abbruchkriterien.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Live Interaction und Analystenübergabe“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von automatische Browseröffnung, laufende Analyse, manuelle Eskalation, Notizen, Evidenz, Ticketbezug und Abbruchkriterien strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen reproduzierbaren Detect-zu-Analyst-Handoff dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
6. Alerts, Benachrichtigung und Reaktion
Schwerpunkt: E-Mail-Alerts, Filter, Schweregrad, Empfänger, Duplikate, Quarantänebezug, Incident-Eröffnung und Eskalation.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Alerts, Benachrichtigung und Reaktion“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von E-Mail-Alerts, Filter, Schweregrad, Empfänger, Duplikate, Quarantänebezug, Incident-Eröffnung und Eskalation strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis eine abgestimmte Alarmierungs- und Reaktionsmatrix dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
7. Rollout, Betrieb und Troubleshooting
Schwerpunkt: Pilotgruppen, Softwareverteilung, Versionen, Konfigurationsänderungen, Performance, Logs, Netzwerkfehler, API-Fehler, Datenschutz und Kennzahlen.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Rollout, Betrieb und Troubleshooting“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Pilotgruppen, Softwareverteilung, Versionen, Konfigurationsänderungen, Performance, Logs, Netzwerkfehler, API-Fehler, Datenschutz und Kennzahlen strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis ein vollständiges Rollout- und Betriebsrunbook dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Installation und Anbindung eines Detect-Clients an eine Laborumgebung.
- Durchspielen eines EDR/XDR-Alarms von Dateierfassung bis Analystenentscheidung.
- Erstellung einer Rollout-, Alert- und Troubleshooting-Checkliste.
Zielgruppe und Voraussetzungen
Zielgruppe: Endpoint Security, EDR/XDR-Betrieb, SOC, Incident Response, Client Management und Plattformadministration.
Voraussetzungen: Grundkenntnisse in Windows-Endpunkten, EDR/XDR, Softwareverteilung, API-Schlüsseln und Joe Sandbox.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Analyseschritte, praktische Übungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Analyse-, Integrations- oder Betriebsstandard wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Endpoint Security, EDR/XDR-Betrieb, SOC, Incident Response, Client Management und Plattformadministration |
| Voraussetzungen: | Grundkenntnisse in Windows-Endpunkten, EDR/XDR, Softwareverteilung, API-Schlüsseln und Joe Sandbox |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
