Das Seminar vermittelt die strukturierte Interpretation von Joe-Sandbox-Berichten. Verdikt, Score, Konfidenz, Prozess- und Verhaltensdarstellung, Signaturen, MITRE-ATT&CK-Zuordnung, IOCs, Managementberichte und technische Artefakte werden für SOC, DFIR, Threat Intelligence und Management zielgruppengerecht aufbereitet.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Verdikt, Score, Konfidenz und Untersuchungsbedarf korrekt einordnen.
- Prozess-, Verhaltens-, Signatur- und ATT&CK-Informationen zusammenführen.
- IOCs und herunterladbare Artefakte qualitätsgesichert auswählen.
- Technische und Managementberichte zielgruppengerecht nutzen.
- Ein standardisiertes Übergabe- und Reviewverfahren erstellen.
Schrittweise Seminarinhalte
1. Berichtstypen und Zielgruppen
Schwerpunkt: vollständige, reduzierte, Management-, Incident-, JSON-, XML- und Threat-Intelligence-Ausgaben sowie deren Empfänger.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Berichtstypen und Zielgruppen“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von vollständige, reduzierte, Management-, Incident-, JSON-, XML- und Threat-Intelligence-Ausgaben sowie deren Empfänger strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis eine Berichtstyp- und Zielgruppenmatrix dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
2. Verdikt, Score und Konfidenz
Schwerpunkt: Erkennungsstatus, Score, Konfidenz, Fehler, nicht ausgeführte Pfade, Analysegrenzen, False Positives und Expertenbedarf.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Verdikt, Score und Konfidenz“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Erkennungsstatus, Score, Konfidenz, Fehler, nicht ausgeführte Pfade, Analysegrenzen, False Positives und Expertenbedarf strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis eine belastbare Bewertungs- und Eskalationslogik dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
3. Prozess, Verhalten und Signaturen
Schwerpunkt: Prozessbaum, Kommandozeilen, Behavior Graph, Verhaltenssignaturen, YARA, Sigma, Suricata, Malware-Konfiguration und Zeitbezug.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Prozess, Verhalten und Signaturen“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Prozessbaum, Kommandozeilen, Behavior Graph, Verhaltenssignaturen, YARA, Sigma, Suricata, Malware-Konfiguration und Zeitbezug strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis eine priorisierte technische Befundübersicht dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
4. MITRE ATT&CK, IOCs und Artefakte
Schwerpunkt: Techniken, Taktiken, Domains, IPs, URLs, Hashwerte, Dateien, PCAP, Speicher, Screenshots und entpackte Payloads.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „MITRE ATT&CK, IOCs und Artefakte“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Techniken, Taktiken, Domains, IPs, URLs, Hashwerte, Dateien, PCAP, Speicher, Screenshots und entpackte Payloads strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen validierten IOC- und Evidenzsatz dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
5. Übergabe, Review und Qualitätssicherung
Schwerpunkt: SOC-Ticket, Incident-Bericht, Threat-Intelligence-Paket, Managementaussage, Peer Review, Kennzeichnung von Annahmen und Nachanalyse.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Übergabe, Review und Qualitätssicherung“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von SOC-Ticket, Incident-Bericht, Threat-Intelligence-Paket, Managementaussage, Peer Review, Kennzeichnung von Annahmen und Nachanalyse strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen standardisierten Analyse-Handoff dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Auswertung eines vollständigen Berichts aus Analysten-, SOC- und Managementperspektive.
- Ableitung eines bereinigten IOC-Satzes mit Qualitätskennzeichnung.
- Erstellung eines standardisierten Incident- und Threat-Intelligence-Handoffs.
Zielgruppe und Voraussetzungen
Zielgruppe: SOC-Analysten, CERT, DFIR, Threat Intelligence, Incident Management, Detection Engineering und technische Führung.
Voraussetzungen: Grundkenntnisse in Malware-Analyse, IOCs und MITRE ATT&CK.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Analyseschritte, praktische Übungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Analyse-, Integrations- oder Betriebsstandard wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 1 Tag ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 599 zzgl. MwSt. Inhaus: € 1.700 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | SOC-Analysten, CERT, DFIR, Threat Intelligence, Incident Management, Detection Engineering und technische Führung |
| Voraussetzungen: | Grundkenntnisse in Malware-Analyse, IOCs und MITRE ATT&CK |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
