Das fünftägige Intensivseminar bündelt Phishing-, Endpoint- und SOC-orientierte Inhalte. E-Mail-, URL- und QR-Code-Analyse, KI und ML, Live Interaction, Evidenz, Mail Monitor, Joe Sandbox Detect, EDR/XDR-Alert-Validierung, Reports, IOCs, SIEM, SOAR, Threat Intelligence, Incident Response, Tuning und Betriebskennzahlen werden zu einem vollständigen Security-Operations-Pfad verbunden.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Phishing-, E-Mail- und URL-Ketten technisch vollständig analysieren.
- KI, ML und Live Interaction kontrolliert in die Triage integrieren.
- Mail Monitor und Detect für automatisierte Zuführung und Alert Validation betreiben.
- SIEM-, SOAR- und Threat-Intelligence-Workflows produktionsreif verbinden.
- Incident-, Qualitäts- und Betriebsprozesse mit messbaren Kennzahlen etablieren.
Schrittweise Seminarinhalte
1. Phishing-Angriffsmodelle und Intake
Schwerpunkt: User Reports, E-Mail, URL, Dokumentköder, QR-Code, Credential Theft, Malware Delivery, AiTM, Priorität, Verantwortlichkeiten und Triage.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Phishing-Angriffsmodelle und Intake“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von User Reports, E-Mail, URL, Dokumentköder, QR-Code, Credential Theft, Malware Delivery, AiTM, Priorität, Verantwortlichkeiten und Triage strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis ein vollständiges Phishing-Intake- und Rollenmodell dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
2. Header, Anhänge, URLs und Redirects
Schwerpunkt: E-Mail-Authentisierung, Absenderanomalien, Anhänge, eingebettete Inhalte, Domainähnlichkeit, Weiterleitungsketten, Zertifikate und Infrastruktur.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Header, Anhänge, URLs und Redirects“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von E-Mail-Authentisierung, Absenderanomalien, Anhänge, eingebettete Inhalte, Domainähnlichkeit, Weiterleitungsketten, Zertifikate und Infrastruktur strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis eine kommentierte E-Mail- und Webangriffskette dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
3. Browseranalyse, KI und ML
Schwerpunkt: reale Browserumgebung, automatische Interaktion, KI-Reasoning, ML-Dateibewertung, Webseiteninhalt, Markenimitation, IOCs, Konfidenz und Analystenreview.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Browseranalyse, KI und ML“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von reale Browserumgebung, automatische Interaktion, KI-Reasoning, ML-Dateibewertung, Webseiteninhalt, Markenimitation, IOCs, Konfidenz und Analystenreview strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen validierten KI- und ML-gestützten Triageworkflow dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
4. Live Interaction und Beweissicherung
Schwerpunkt: manuelle Navigation, Schutzmechanismen, Testeingaben, Screenshots, Video, DOM, PCAP, Zeitlinie, Notizen und Reproduzierbarkeit.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Live Interaction und Beweissicherung“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von manuelle Navigation, Schutzmechanismen, Testeingaben, Screenshots, Video, DOM, PCAP, Zeitlinie, Notizen und Reproduzierbarkeit strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis ein beweisfähiges Phishing-Evidenzpaket dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
5. Mail Monitor und User-Reported Phishing
Schwerpunkt: Shared Mailbox, Dienstidentität, Extraktion, Submission, Benachrichtigung, Duplikate, Fehler, Datenschutz, Nutzerkommunikation und Tageskontrolle.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Mail Monitor und User-Reported Phishing“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Shared Mailbox, Dienstidentität, Extraktion, Submission, Benachrichtigung, Duplikate, Fehler, Datenschutz, Nutzerkommunikation und Tageskontrolle strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen automatisierten User-Reported-Phishing-Prozess dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
6. Joe Sandbox Detect und Endpoint-Integration
Schwerpunkt: Client, API, Richtlinien, Dateierfassung, manuelle Submission, EDR/XDR-Alarmbezug, Live-Interaction-Handoff, Rollout und Troubleshooting.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Joe Sandbox Detect und Endpoint-Integration“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Client, API, Richtlinien, Dateierfassung, manuelle Submission, EDR/XDR-Alarmbezug, Live-Interaction-Handoff, Rollout und Troubleshooting strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen vollständigen Endpoint- und Alert-Validation-Workflow dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
7. Reports, IOCs und ATT&CK für den SOC
Schwerpunkt: Verdikt, Score, Konfidenz, Domains, URLs, IPs, Hashwerte, Prozessdaten, ATT&CK, Evidenz, Blockierungslisten und Ticketfelder.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Reports, IOCs und ATT&CK für den SOC“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Verdikt, Score, Konfidenz, Domains, URLs, IPs, Hashwerte, Prozessdaten, ATT&CK, Evidenz, Blockierungslisten und Ticketfelder strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis ein standardisiertes SOC-Ergebnis- und IOC-Modell dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
8. SIEM-Ingestion und Korrelation
Schwerpunkt: Parser, Felder, Zeitstempel, E-Mail-, Endpoint-, Netzwerk- und Sandbox-Kontext, Baselines, Erkennungslogik, False Positives und Untersuchungsabfragen.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „SIEM-Ingestion und Korrelation“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Parser, Felder, Zeitstempel, E-Mail-, Endpoint-, Netzwerk- und Sandbox-Kontext, Baselines, Erkennungslogik, False Positives und Untersuchungsabfragen strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis eine getestete SIEM-Korrelationskette dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
9. SOAR-Playbooks und Reaktionsautomation
Schwerpunkt: Submission, Polling, Enrichment, Case Update, Blockierung, Nutzerantwort, Endpoint-Isolation, Human Approval, Retry, Timeout und Fehlerpfade.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „SOAR-Playbooks und Reaktionsautomation“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Submission, Polling, Enrichment, Case Update, Blockierung, Nutzerantwort, Endpoint-Isolation, Human Approval, Retry, Timeout und Fehlerpfade strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis ein robustes Phishing- und Endpoint-SOAR-Playbook dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
10. Incident Response und Containment
Schwerpunkt: Scope, betroffene Nutzer und Endpoints, Credential Reset, Session-Sperrung, Domain- und URL-Blockierung, Quarantäne, Kommunikation und Nachkontrolle.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Incident Response und Containment“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Scope, betroffene Nutzer und Endpoints, Credential Reset, Session-Sperrung, Domain- und URL-Blockierung, Quarantäne, Kommunikation und Nachkontrolle strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis eine priorisierte Incident- und Containment-Matrix dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
11. Qualität, Tuning und Kennzahlen
Schwerpunkt: Durchlaufzeit, Trefferquote, False Positives, Nutzerberichte, Automatisierungsgrad, Queue, Eskalationen, Regelpflege, Stichproben und Verbesserungsbacklog.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Qualität, Tuning und Kennzahlen“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Durchlaufzeit, Trefferquote, False Positives, Nutzerberichte, Automatisierungsgrad, Queue, Eskalationen, Regelpflege, Stichproben und Verbesserungsbacklog strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen messbaren SOC-Qualitätszyklus dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
12. Betriebsmodell und Produktionsübergabe
Schwerpunkt: Rollen, Servicezeiten, Runbooks, Datenschutz, Retention, API-Schlüssel, Monitoring, Known Errors, Notfall, Schulung und Verantwortungsübergabe.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Betriebsmodell und Produktionsübergabe“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Rollen, Servicezeiten, Runbooks, Datenschutz, Retention, API-Schlüssel, Monitoring, Known Errors, Notfall, Schulung und Verantwortungsübergabe strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis ein vollständiges Security-Operations-Betriebshandbuch dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Analyse einer mehrstufigen Phishing-E-Mail mit URL-, QR- und Dokumentkette.
- Manuelle Vertiefung und Beweissicherung mit Live Interaction.
- Entwurf eines Mail-Monitor- und User-Reported-Phishing-Prozesses.
- Durchspielen einer EDR/XDR-Alert-Validierung mit Joe Sandbox Detect.
- Aufbau eines SIEM- und SOAR-Workflows für Enrichment und Reaktion.
- Erstellung eines SOC-Kennzahlen-, Tuning- und Betriebsmodells.
Zielgruppe und Voraussetzungen
Zielgruppe: SOC, Phishing-Response, E-Mail-Security, EDR/XDR-Betrieb, Incident Response, Security Automation und SOC-Architektur.
Voraussetzungen: Gute Kenntnisse in E-Mail, Web, Endpoint Security, SOC-Prozessen, IOCs und grundlegender Automatisierung.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Analyseschritte, praktische Übungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Analyse-, Integrations- oder Betriebsstandard wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | SOC, Phishing-Response, E-Mail-Security, EDR/XDR-Betrieb, Incident Response, Security Automation und SOC-Architektur |
| Voraussetzungen: | Gute Kenntnisse in E-Mail, Web, Endpoint Security, SOC-Prozessen, IOCs und grundlegender Automatisierung |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
