Seminar Shuffle SOAR – Incident Response und SOC-Playbooks

Seminar / Training

Seminarprofil

Ein wirksames Playbook verbindet technische Automatisierung mit Verantwortlichkeiten, Beweisen, Freigaben und Kommunikationswegen. Das Seminar entwickelt mehrere Incident-Response-Abläufe von der Triage bis zur kontrollierten Wiederherstellung.

Inhaltsverzeichnis

  1. Seminarprofil
  2. Zielsetzung
  3. Zielgruppe
  4. Voraussetzungen
  5. Seminarinhalte
  6. Praxisübungen
  7. Methodik

Zielsetzung

  • Incident-Response-Prozesse in klare, ausführbare Playbooks überführen
  • Triage, Anreicherung, Entscheidung und Eindämmung mit Freigaben verbinden
  • Beweissicherung, Kommunikation und Nachvollziehbarkeit integrieren
  • Playbooks testen, messen und für unterschiedliche Vorfallklassen wiederverwenden

Zielgruppe

SOC-Analysten, Incident Responder, SOC-Leitung, Forensik, IT-Betrieb, Informationssicherheit und Security Automation Engineering.

Voraussetzungen

Grundkenntnisse zu Sicherheitsvorfällen, Incident-Response-Phasen und Workflow-Entwicklung.

Seminarinhalte

  1. Schritt 1: Playbook-Ziel und Vorfallklasse definieren

    Ein Playbook beginnt mit eindeutigen Auslösern, Grenzen, Rollen und Abbruchkriterien.

    • Vorfallklasse und Kritikalität festlegen
    • Start- und Endzustände beschreiben
    • Owner, Eskalation und Freigaben zuordnen
  2. Schritt 2: Triage-Datenmodell aufbauen

    Meldung, betroffene Entitäten, Zeitbezug, Quelle und Vertrauenswürdigkeit werden in einem gemeinsamen Fallmodell erfasst.

    • Pflichtfelder definieren
    • Entitäten normalisieren
    • fehlende Informationen kennzeichnen
  3. Schritt 3: Kontext automatisch anreichern

    Asset-, Identitäts-, Netzwerk- und Threat-Intelligence-Daten werden zielgerichtet und fehlertolerant ergänzt.

    • Anreicherungsreihenfolge planen
    • Ergebnisse in ein Schema überführen
    • Quellenqualität dokumentieren
  4. Schritt 4: Priorität und Eskalation bestimmen

    Auswirkung, Wahrscheinlichkeit, Kritikalität und Beweislage werden in eine nachvollziehbare Entscheidung übersetzt.

    • Bewertungsmatrix anwenden
    • Schwellenwerte prüfen
    • Eskalationsstufe und Reaktionszeit setzen
  5. Schritt 5: Eindämmung kontrolliert auslösen

    Automatische und manuelle Maßnahmen werden nach Risiko, Reversibilität und Freigabe getrennt.

    • Konten, Hosts oder Indikatoren als Maßnahmenobjekte vorbereiten
    • Genehmigungspunkt einbauen
    • Erfolg und Teilfehler prüfen
  6. Schritt 6: Beweise und Fallchronologie sichern

    Technische Ergebnisse, Zeitpunkte, Entscheidungen und Verantwortliche werden zu einer belastbaren Chronologie verbunden.

    • Artefakte referenzieren
    • Entscheidungsgründe erfassen
    • Zeitlinie fortschreiben
  7. Schritt 7: Kommunikation und Ticketing integrieren

    Status, Aufgaben und Eskalationen werden konsistent an Fall-, Chat- oder Benachrichtigungssysteme übergeben.

    • Ticket aktualisieren
    • zielgruppengerechte Meldung erzeugen
    • Dubletten und Mehrfachbenachrichtigung vermeiden
  8. Schritt 8: Wiederherstellung und Abschluss steuern

    Rücknahme von Eindämmungsmaßnahmen, Funktionsprüfung und Abschlusskriterien werden ausdrücklich geplant.

    • Wiederanlaufbedingungen prüfen
    • Maßnahmen kontrolliert zurücknehmen
    • Abschlussfreigabe dokumentieren
  9. Schritt 9: Playbook für Phishing anwenden

    Ein vollständiger Ablauf behandelt Meldung, Indikatoren, Bewertung, Eindämmung und Rückmeldung.

    • E-Mail-Daten extrahieren
    • Anreicherungen ausführen
    • Analystenentscheidung und Folgeaktion verbinden
  10. Schritt 10: Playbook für kompromittiertes Konto anwenden

    Identitätskontext, Sitzungen, Risikosignale und kontrollierte Kontomaßnahmen werden orchestriert.

    • Kontodaten validieren
    • aktive Sitzungen und Ereignisse abfragen
    • Sperr- oder Resetmaßnahme freigeben
  11. Schritt 11: Playbook für verdächtigen Host anwenden

    Hostkontext, Netzwerkbeobachtungen und reversible Isolationsschritte werden kombiniert.

    • Asset-Kritikalität prüfen
    • Telemetrie und Indikatoren bündeln
    • Isolation und Aufhebung kontrollieren
  12. Schritt 12: Tests und Kennzahlen etablieren

    Tabletop, technische Simulation und Produktionskennzahlen zeigen Lücken und Wartungsbedarf.

    • Testfälle und Mock-Daten erstellen
    • mittlere Bearbeitungszeiten messen
    • Fehler- und manuellen Anteil auswerten

Praxisübungen

  • Ein generisches Incident-Fallmodell mit Triage, Priorität, Owner und Zeitlinie erstellen
  • Ein Phishing-Playbook mit Anreicherung, Freigabe, Ticketing und Eindämmung vollständig umsetzen
  • Ein Playbook für kompromittierte Konten oder verdächtige Hosts testen und anhand von Kennzahlen verbessern

Methodik

Fachvortrag, Demonstrationen, geführte Konfiguration, praktische Übungen und strukturierte Auswertung am System. Jeder Themenblock folgt dem Ablauf Ausgangslage, Konfiguration, Test, Fehlerbild und Korrektur. Ergebnisse werden anhand festgelegter Sollzustände geprüft und in einer wiederverwendbaren Arbeitsunterlage dokumentiert.

Fachbereichsleitung, Trainerleitung und Ansprechpersonen

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: SOC-Analysten, Incident Responder, SOC-Leitung, Forensik, IT-Betrieb, Informationssicherheit und Security Automation Engineering.
Voraussetzungen: Grundkenntnisse zu Sicherheitsvorfällen, Incident-Response-Phasen und Workflow-Entwicklung.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Demonstrationen, geführte Konfiguration, praktische Übungen und strukturierte Auswertung am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Kassel 3 Tage
Ulm 3 Tage
München 3 Tage
Friedrichshafen 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Münster 3 Tage
Nürnberg 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Bremen 3 Tage
Berlin 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Potsdam 3 Tage
Flensburg 3 Tage
Konstanz 3 Tage
Freiburg 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Leipzig 3 Tage
Hamm 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Luxemburg 3 Tage
Hannover 3 Tage
Jena 3 Tage
Trier 3 Tage
Madgeburg 3 Tage
Regensburg 3 Tage
München 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Ulm 3 Tage
Münster 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben