Kostenoptimierung darf nicht durch blindes Löschen detection-kritischer Daten erfolgen und benötigt deshalb fachliche Ausschlusskriterien. Im Mittelpunkt stehen die messbare Analyse und kontrollierte Reduktion von Telemetrievolumen mit Schutzregeln, gestuftem Routing und Nachweis der Detection-Wirkung.
Seminarziel
Nach dem Seminar können Einsparpotenziale quantifiziert, sichere Reduktionsregeln umgesetzt und Auswirkungen auf Detection, Hunting und Compliance nachgewiesen werden.
Inhaltsübersicht
- Kapitel 1: Volumen- und Kostenbaseline
- Kapitel 2: Deduplizierung und Rauschreduktion
- Kapitel 3: Reduktionsverfahren und Schutzregeln
- Kapitel 4: Differenziertes Routing und Retention
- Kapitel 5: Wirksamkeits- und Einsparnachweis
- Praxisübungen
- Zielgruppe und Voraussetzungen
Kapitel 1: Volumen- und Kostenbaseline
- Schritt 1: Quellen, Ereignisarten, Felder, Tagesprofile, Spitzenlasten und Zielkosten erfassen.
- Schritt 2: Kosten nach Ingest, Speicherung, Suche, Übertragung und Aufbewahrung aufschlüsseln.
- Schritt 3: Detection-, Hunting-, Forensik- und Compliance-Wert jeder Datenklasse bewerten.
- Schritt 4: Messbare Einspar- und Qualitätsziele mit klaren Ausschlusskriterien festlegen.
Kapitel 2: Deduplizierung und Rauschreduktion
- Schritt 1: Technische und fachliche Duplikate anhand stabiler Schlüssel und geeigneter Zeitfenster unterscheiden.
- Schritt 2: Wiederholte Statusmeldungen, Keepalives und bekannte Rauschmuster sicher reduzieren.
- Schritt 3: Sampling und Aggregation nur dort einsetzen, wo Erkennungs- und Nachweispflichten erhalten bleiben.
- Schritt 4: Einsparung und Informationsverlust mit Vorher-Nachher-Kennzahlen bewerten.
Kapitel 3: Reduktionsverfahren und Schutzregeln
- Schritt 1: Filter, Feldentfernung, Deduplizierung, Sampling und Aggregation passend zur Datenklasse auswählen.
- Schritt 2: Schutzlisten für detection-kritische Quellen, Benutzer, Assets und Ereignisse einsetzen.
- Schritt 3: Reduktionsregeln mit Zeitfenstern, Schwellen und Ausnahmen transparent gestalten.
- Schritt 4: Informationsverlust mit Vergleichsdaten, Regeln und Hunting-Abfragen testen.
Kapitel 4: Differenziertes Routing und Retention
- Schritt 1: Echtzeitrelevante Daten vollständig an das SIEM und übrige Daten in Edge Storage oder Data Lake leiten.
- Schritt 2: Roh-, normalisierte und aggregierte Datenstände mit unterschiedlichen Retentionszeiten kombinieren.
- Schritt 3: Nachlieferung oder historische Wiederverarbeitung für neue Fragestellungen vorsehen.
- Schritt 4: Zielausfall und Kostenlimit mit prioritätsabhängigen Fallback-Pfaden behandeln.
Kapitel 5: Wirksamkeits- und Einsparnachweis
- Schritt 1: Reduktionsquote, Kosteneffekt, Datenlatenz, Fehler und Quarantäne fortlaufend messen.
- Schritt 2: Auswirkungen auf Regeln, Dashboards, Hunts und Auditnachweise prüfen.
- Schritt 3: Änderungen stufenweise aktivieren und bei Qualitätsverlust kontrolliert zurücknehmen.
- Schritt 4: Einsparung, Restrisiko, Ausnahmen und regelmäßige Neubewertung dokumentieren.
Praxisübungen
- Übung 1: Volumen- und Kostenbaseline bilden.
- Übung 2: Mehrere Reduktionsverfahren mit Schutzregeln umsetzen.
- Übung 3: SIEM- und Data-Lake-Routing aufbauen.
- Übung 4: Einspar- und Qualitätsnachweis erstellen.
Zielgruppe
SOC- und SIEM-Architekten, Security Data Engineers, FinOps-nahe Plattformteams, Detection Engineers und technische Entscheider.
Voraussetzungen
TQL-Grundkenntnisse, Kenntnis der eigenen Datenquellen und Grundverständnis von SIEM-Kosten, Detection und Retention.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, 2. Tag: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | SOC- und SIEM-Architekten, Security Data Engineers, FinOps-nahe Plattformteams, Detection Engineers und technische Entscheider. |
| Voraussetzungen: | TQL-Grundkenntnisse, Kenntnis der eigenen Datenquellen und Grundverständnis von SIEM-Kosten, Detection und Retention. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, angeleitete Schritt-für-Schritt-Übungen und praktische Arbeiten am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
