Das Seminar behandelt Baselining als kontrollierten Prozess zur Reduktion wiederkehrender, erklärbarer Ereignisse, ohne relevante Abweichungen zu verdecken. Filter werden aus belastbaren Beobachtungen abgeleitet, getestet, freigegeben und regelmäßig überprüft.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Geeignete Referenzzeiträume und Datenmengen für Baselining bestimmen.
- Wiederkehrende Muster erkennen und fachlich bewerten.
- Filter mit möglichst engem Geltungsbereich entwerfen und testen.
- Automatische Case-Erzeugung kontrolliert mit Baselines verbinden.
- Ein Review- und Rezertifizierungsverfahren für Ausnahmen etablieren.
Schrittweise Seminarinhalte
1. Baseline-Zielbild und Risikogrenzen
Schwerpunkt: Geschäftskritische Assets, Wiederholungsmuster, akzeptierte Abweichungen, Gültigkeitsdauer und Verantwortlichkeiten.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Baseline-Zielbild und Risikogrenzen“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Geschäftskritische Assets, Wiederholungsmuster, akzeptierte Abweichungen, Gültigkeitsdauer und Verantwortlichkeiten modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine freigegebene Baseline-Strategie dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Datenauswahl und Referenzzeiträume
Schwerpunkt: repräsentative Zeitfenster, Scanfrequenz, Wartungsphasen, saisonale Effekte und Datenqualität.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Datenauswahl und Referenzzeiträume“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von repräsentative Zeitfenster, Scanfrequenz, Wartungsphasen, saisonale Effekte und Datenqualität modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen belastbaren Referenzdatensatz dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. Mustererkennung und Ereignisgruppierung
Schwerpunkt: Regel, Pfad, Hash, Hostgruppe, Benutzer, Score, Zeit und Häufigkeit.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Mustererkennung und Ereignisgruppierung“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Regel, Pfad, Hash, Hostgruppe, Benutzer, Score, Zeit und Häufigkeit modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen katalogisierten Satz wiederkehrender Ereignismuster dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. Filterentwurf und Geltungsbereich
Schwerpunkt: AQL, Selektoren, Ausschlüsse, positive Bedingungen, negative Bedingungen und Prioritäten.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Filterentwurf und Geltungsbereich“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von AQL, Selektoren, Ausschlüsse, positive Bedingungen, negative Bedingungen und Prioritäten modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis präzise und nachvollziehbare Baseline-Filter dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. Testen, Freigeben und Rückrollen
Schwerpunkt: Testgruppen, Negativfälle, Shadow Mode, Peer Review, Versionierung und Rollback.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Testen, Freigeben und Rückrollen“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Testgruppen, Negativfälle, Shadow Mode, Peer Review, Versionierung und Rollback modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen sicheren Filter-Freigabeprozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
6. Automatische Cases und Case Intelligence
Schwerpunkt: automatische Erzeugung, Gruppierung, Priorisierung, Auto Case ID, Kontext und Eskalationsgrenzen.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Automatische Cases und Case Intelligence“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von automatische Erzeugung, Gruppierung, Priorisierung, Auto Case ID, Kontext und Eskalationsgrenzen modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine kontrollierte Automatisierungslogik dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
7. Kontinuierliche Pflege und Kennzahlen
Schwerpunkt: Ablaufdaten, Rezertifizierung, Trefferquoten, überdeckte Ereignisse, Review-Zyklen und Ausnahmen.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Kontinuierliche Pflege und Kennzahlen“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Ablaufdaten, Rezertifizierung, Trefferquoten, überdeckte Ereignisse, Review-Zyklen und Ausnahmen modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein messbares False-Positive-Management dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Ermittlung stabiler Muster aus einem mehrwöchigen Ereignisdatensatz.
- Entwurf und Negativtest mehrerer eng begrenzter Baseline-Filter.
- Aufbau eines Review-Zyklus mit Ablaufdatum, Kennzahlen und Rollback.
Zielgruppe und Voraussetzungen
Zielgruppe: SOC Engineering, Threat Hunting, Detection Engineering, Analysis-Cockpit-Administration und Incident Response.
Voraussetzungen: Sichere Bedienung der Ereignissuche sowie Verständnis von Scores, Filtern und typischen False-Positive-Ursachen.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Konfigurationsschritte, praktische Übungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Betriebsstandard wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | SOC Engineering, Threat Hunting, Detection Engineering, Analysis-Cockpit-Administration und Incident Response |
| Voraussetzungen: | Sichere Bedienung der Ereignissuche sowie Verständnis von Scores, Filtern und typischen False-Positive-Ursachen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
