Das fünftägige Intensivseminar bündelt alle Analysis-Cockpit-Themen zu einem vollständigen Betriebs- und Analystenpfad. Eine Laborplattform wird geplant, integriert und anschließend für Suche, Triage, Baselining, Case Management, Governance und Wartung eingesetzt.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Eine produktionsnahe Cockpit-Plattform planen, installieren und integrieren.
- Komplexe Ereignismengen mit AQL, Filtern, Scores und Zeitbezug analysieren.
- Baselines und False-Positive-Filter kontrolliert entwickeln.
- Case-Lifecycle, Rollen, Dispatching und Abschlussprozesse operationalisieren.
- Wartung, Upgrade, Backup und Troubleshooting in ein Gesamt-Runbook überführen.
Schrittweise Seminarinhalte
1. Architektur, Kapazität und Betriebszielbild
Schwerpunkt: Datenquellen, Endpoint-Zahl, Ereignisvolumen, Retention, Rollen, Service-Level und Vertrauenszonen.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Architektur, Kapazität und Betriebszielbild“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Datenquellen, Endpoint-Zahl, Ereignisvolumen, Retention, Rollen, Service-Level und Vertrauenszonen modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein vollständiges Plattform- und Betriebszielbild dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Installation, Netzwerk und TLS
Schwerpunkt: VM, Partitionierung, FQDN, DNS, Ports, Zertifikate, Proxy und Grundhärtung.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Installation, Netzwerk und TLS“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von VM, Partitionierung, FQDN, DNS, Ports, Zertifikate, Proxy und Grundhärtung modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine abgenommene Cockpit-Laborplattform dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. Logquellen und Integrationen
Schwerpunkt: Management Center, Live Event Streaming, THOR Cloud, Syslog, Dateiimport, Sandbox und API.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Logquellen und Integrationen“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Management Center, Live Event Streaming, THOR Cloud, Syslog, Dateiimport, Sandbox und API modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine geprüfte Mehrquellen-Integration dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. Benutzer, LDAP, Rollen und Benachrichtigungen
Schwerpunkt: Verzeichnisbindung, Gruppen, Statusrechte, Mehrfaktorverfahren, Rezertifizierung und Meldungen.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Benutzer, LDAP, Rollen und Benachrichtigungen“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Verzeichnisbindung, Gruppen, Statusrechte, Mehrfaktorverfahren, Rezertifizierung und Meldungen modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein belastbares Zugriffs- und Benachrichtigungsmodell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. Ereignismodell, Scores und Triage
Schwerpunkt: THOR-Ereignisse, Sigma-Matches, Gründe, Zeitfelder, Priorität, Plausibilität und Eskalation.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Ereignismodell, Scores und Triage“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von THOR-Ereignisse, Sigma-Matches, Gründe, Zeitfelder, Priorität, Plausibilität und Eskalation modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine dokumentierte Triage-Methodik dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
6. AQL, Filter und Pivoting
Schwerpunkt: komplexe Abfragen, Zeiträume, Score-Schwellen, Felder, Kontext, Export und Suchkatalog.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „AQL, Filter und Pivoting“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von komplexe Abfragen, Zeiträume, Score-Schwellen, Felder, Kontext, Export und Suchkatalog modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen wiederverwendbaren AQL- und Pivot-Katalog dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
7. Baseline-Strategie und Referenzdaten
Schwerpunkt: Referenzzeiträume, wiederkehrende Muster, Assets, Wartungsphasen und Risikogrenzen.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Baseline-Strategie und Referenzdaten“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Referenzzeiträume, wiederkehrende Muster, Assets, Wartungsphasen und Risikogrenzen modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine freigegebene Baseline-Strategie dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
8. Filtertuning und automatische Cases
Schwerpunkt: Filterpriorität, Ausnahmen, Auto Case ID, automatische Erzeugung, Tests und Rollback.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Filtertuning und automatische Cases“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Filterpriorität, Ausnahmen, Auto Case ID, automatische Erzeugung, Tests und Rollback modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine kontrollierte Detection-Tuning-Strecke dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
9. Case-Lifecycle und Rollenmodell
Schwerpunkt: Status, Zuständigkeit, Dispatching, Review, Eskalation, Abschluss und Wiederöffnung.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Case-Lifecycle und Rollenmodell“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Status, Zuständigkeit, Dispatching, Review, Eskalation, Abschluss und Wiederöffnung modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein vollständiges Case-Governance-Modell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
10. Case Intelligence und Bulk-Verfahren
Schwerpunkt: Kontext, Empfehlungen, Gruppierung, Massenänderung, Qualitätssicherung und Audit.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Case Intelligence und Bulk-Verfahren“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Kontext, Empfehlungen, Gruppierung, Massenänderung, Qualitätssicherung und Audit modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen effizienten und prüfbaren Bearbeitungsstandard dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
11. Retention, Backup und Wartung
Schwerpunkt: Konfigurationssicherung, Aufbewahrung, Auto Optimize, Heap, Clusterzustand und Kapazität.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Retention, Backup und Wartung“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Konfigurationssicherung, Aufbewahrung, Auto Optimize, Heap, Clusterzustand und Kapazität modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein messbares Wartungs- und Wiederherstellungsmodell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
12. Upgrade, Troubleshooting und Betriebsübergabe
Schwerpunkt: Vorprüfung, Upgradepfad, Diagnosen, Zertifikatsreset, Rollback, Kennzahlen und Runbooks.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Upgrade, Troubleshooting und Betriebsübergabe“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Vorprüfung, Upgradepfad, Diagnosen, Zertifikatsreset, Rollback, Kennzahlen und Runbooks modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein integriertes Cockpit-Betriebshandbuch dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Installation und Integration einer vollständigen Cockpit-Laborumgebung.
- Durchführung einer mehrstufigen AQL-gestützten Ereignisuntersuchung.
- Entwicklung, Test und Freigabe von Baseline-Filtern und automatischen Cases.
- Bearbeitung eines Fallportfolios mit Dispatching, Review, Abschluss und Audit.
- Simulation von Backup, Upgrade, Fehlerbehebung und kontrollierter Betriebsübergabe.
Zielgruppe und Voraussetzungen
Zielgruppe: SOC-Analysten, Threat Hunter, Incident Responder, Analysis-Cockpit-Administration, SOC Engineering und technische Leitung.
Voraussetzungen: Gute Grundlagen in THOR-Ergebnissen, Incident Response, Netzwerken und Linux-Appliances; Erfahrung mit Filter- oder Abfragesprachen ist hilfreich.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Konfigurationsschritte, praktische Übungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Betriebsstandard wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | SOC-Analysten, Threat Hunter, Incident Responder, Analysis-Cockpit-Administration, SOC Engineering und technische Leitung |
| Voraussetzungen: | Gute Grundlagen in THOR-Ergebnissen, Incident Response, Netzwerken und Linux-Appliances; Erfahrung mit Filter- oder Abfragesprachen ist hilfreich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
