Seminar / Training
Seminarprofil
Ein wirksames Playbook verbindet technische Automatisierung mit Verantwortlichkeiten, Beweisen, Freigaben und Kommunikationswegen. Das Seminar entwickelt mehrere Incident-Response-Abläufe von der Triage bis zur kontrollierten Wiederherstellung.
Inhaltsverzeichnis
- Seminarprofil
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Methodik
Zielsetzung
- Incident-Response-Prozesse in klare, ausführbare Playbooks überführen
- Triage, Anreicherung, Entscheidung und Eindämmung mit Freigaben verbinden
- Beweissicherung, Kommunikation und Nachvollziehbarkeit integrieren
- Playbooks testen, messen und für unterschiedliche Vorfallklassen wiederverwenden
Zielgruppe
SOC-Analysten, Incident Responder, SOC-Leitung, Forensik, IT-Betrieb, Informationssicherheit und Security Automation Engineering.
Voraussetzungen
Grundkenntnisse zu Sicherheitsvorfällen, Incident-Response-Phasen und Workflow-Entwicklung.
Seminarinhalte
- Schritt 1: Playbook-Ziel und Vorfallklasse definieren
Ein Playbook beginnt mit eindeutigen Auslösern, Grenzen, Rollen und Abbruchkriterien.
- Vorfallklasse und Kritikalität festlegen
- Start- und Endzustände beschreiben
- Owner, Eskalation und Freigaben zuordnen
- Schritt 2: Triage-Datenmodell aufbauen
Meldung, betroffene Entitäten, Zeitbezug, Quelle und Vertrauenswürdigkeit werden in einem gemeinsamen Fallmodell erfasst.
- Pflichtfelder definieren
- Entitäten normalisieren
- fehlende Informationen kennzeichnen
- Schritt 3: Kontext automatisch anreichern
Asset-, Identitäts-, Netzwerk- und Threat-Intelligence-Daten werden zielgerichtet und fehlertolerant ergänzt.
- Anreicherungsreihenfolge planen
- Ergebnisse in ein Schema überführen
- Quellenqualität dokumentieren
- Schritt 4: Priorität und Eskalation bestimmen
Auswirkung, Wahrscheinlichkeit, Kritikalität und Beweislage werden in eine nachvollziehbare Entscheidung übersetzt.
- Bewertungsmatrix anwenden
- Schwellenwerte prüfen
- Eskalationsstufe und Reaktionszeit setzen
- Schritt 5: Eindämmung kontrolliert auslösen
Automatische und manuelle Maßnahmen werden nach Risiko, Reversibilität und Freigabe getrennt.
- Konten, Hosts oder Indikatoren als Maßnahmenobjekte vorbereiten
- Genehmigungspunkt einbauen
- Erfolg und Teilfehler prüfen
- Schritt 6: Beweise und Fallchronologie sichern
Technische Ergebnisse, Zeitpunkte, Entscheidungen und Verantwortliche werden zu einer belastbaren Chronologie verbunden.
- Artefakte referenzieren
- Entscheidungsgründe erfassen
- Zeitlinie fortschreiben
- Schritt 7: Kommunikation und Ticketing integrieren
Status, Aufgaben und Eskalationen werden konsistent an Fall-, Chat- oder Benachrichtigungssysteme übergeben.
- Ticket aktualisieren
- zielgruppengerechte Meldung erzeugen
- Dubletten und Mehrfachbenachrichtigung vermeiden
- Schritt 8: Wiederherstellung und Abschluss steuern
Rücknahme von Eindämmungsmaßnahmen, Funktionsprüfung und Abschlusskriterien werden ausdrücklich geplant.
- Wiederanlaufbedingungen prüfen
- Maßnahmen kontrolliert zurücknehmen
- Abschlussfreigabe dokumentieren
- Schritt 9: Playbook für Phishing anwenden
Ein vollständiger Ablauf behandelt Meldung, Indikatoren, Bewertung, Eindämmung und Rückmeldung.
- E-Mail-Daten extrahieren
- Anreicherungen ausführen
- Analystenentscheidung und Folgeaktion verbinden
- Schritt 10: Playbook für kompromittiertes Konto anwenden
Identitätskontext, Sitzungen, Risikosignale und kontrollierte Kontomaßnahmen werden orchestriert.
- Kontodaten validieren
- aktive Sitzungen und Ereignisse abfragen
- Sperr- oder Resetmaßnahme freigeben
- Schritt 11: Playbook für verdächtigen Host anwenden
Hostkontext, Netzwerkbeobachtungen und reversible Isolationsschritte werden kombiniert.
- Asset-Kritikalität prüfen
- Telemetrie und Indikatoren bündeln
- Isolation und Aufhebung kontrollieren
- Schritt 12: Tests und Kennzahlen etablieren
Tabletop, technische Simulation und Produktionskennzahlen zeigen Lücken und Wartungsbedarf.
- Testfälle und Mock-Daten erstellen
- mittlere Bearbeitungszeiten messen
- Fehler- und manuellen Anteil auswerten
Praxisübungen
- Ein generisches Incident-Fallmodell mit Triage, Priorität, Owner und Zeitlinie erstellen
- Ein Phishing-Playbook mit Anreicherung, Freigabe, Ticketing und Eindämmung vollständig umsetzen
- Ein Playbook für kompromittierte Konten oder verdächtige Hosts testen und anhand von Kennzahlen verbessern
Methodik
Fachvortrag, Demonstrationen, geführte Konfiguration, praktische Übungen und strukturierte Auswertung am System. Jeder Themenblock folgt dem Ablauf Ausgangslage, Konfiguration, Test, Fehlerbild und Korrektur. Ergebnisse werden anhand festgelegter Sollzustände geprüft und in einer wiederverwendbaren Arbeitsunterlage dokumentiert.
Fachbereichsleitung, Trainerleitung und Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | SOC-Analysten, Incident Responder, SOC-Leitung, Forensik, IT-Betrieb, Informationssicherheit und Security Automation Engineering. |
| Voraussetzungen: | Grundkenntnisse zu Sicherheitsvorfällen, Incident-Response-Phasen und Workflow-Entwicklung. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, geführte Konfiguration, praktische Übungen und strukturierte Auswertung am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
