Das Seminar richtet die Plattform auf schnelle und konsistente SOC-Entscheidungen aus. Verdächtige EDR-, E-Mail- und SOAR-Fälle werden automatisiert analysiert, mit klaren Verdicts und Begründungen angereichert und in kontrollierte Reaktionspfade überführt.
Inhaltsverzeichnis
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- FinalVerdict in eine bestehende SOC- und Automatisierungsarchitektur einordnen.
- Verdicts, Gründe, Klassifikationen und rekursive Befunde als maschinenlesbare Entscheidungskriterien verwenden.
- EDR-Alerts und gemeldete Phishing-Nachrichten mit reproduzierbaren Triage-Regeln validieren.
- SOAR-Playbooks mit sicheren Freigabe-, Eskalations- und Ausnahmewegen gestalten.
- Qualität, Laufzeit, False Positives und Automatisierungsgrad anhand geeigneter Kennzahlen steuern.
Schrittweise Seminarinhalte
1. SOC-Zielbild und Entscheidungsmodell
Schwerpunkt: Alertquellen, Tier-1- und Tier-2-Aufgaben, Risikoklassen, Verdicts, Freigabeschwellen, Eskalation und Reaktionsbefugnisse.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „SOC-Zielbild und Entscheidungsmodell“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Alertquellen, Tier-1- und Tier-2-Aufgaben, Risikoklassen, Verdicts, Freigabeschwellen, Eskalation und Reaktionsbefugnisse modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein abgestimmtes Entscheidungsmodell für automatisierte Triage dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Submission-Quellen und Fallkorrelation
Schwerpunkt: EDR-, E-Mail-, SOAR- und API-Eingänge, Tags, Alert-IDs, Fallkennungen, Duplikate und Analyse-Caching.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Submission-Quellen und Fallkorrelation“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von EDR-, E-Mail-, SOAR- und API-Eingänge, Tags, Alert-IDs, Fallkennungen, Duplikate und Analyse-Caching modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen korrelierbaren Intake-Prozess für SOC-Alerts dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. Verdict, Verdict Reason und Threat Context
Schwerpunkt: Malicious, Suspicious und Clean, Begründungen, Threat Names, Klassifikationen, Parent-Child-Befunde und Unsicherheiten.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Verdict, Verdict Reason und Threat Context“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Malicious, Suspicious und Clean, Begründungen, Threat Names, Klassifikationen, Parent-Child-Befunde und Unsicherheiten modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine belastbare Zuordnung von Befund zu SOC-Aktion dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. Automatisierte Phishing-Triage
Schwerpunkt: E-Mail-Header, Anhänge, URLs, QR-Codes, rekursive Ketten, Nutzerberichte, Ausnahmen und Analystenübergabe.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Automatisierte Phishing-Triage“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von E-Mail-Header, Anhänge, URLs, QR-Codes, rekursive Ketten, Nutzerberichte, Ausnahmen und Analystenübergabe modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein vollständiges Phishing-Triage-Playbook dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. EDR-Alert-Validierung
Schwerpunkt: Datei- und Prozesskontext, Alert-Metadaten, Hashes, Übermittlung, Enrichment, Hostbezug und Containment-Entscheidung.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „EDR-Alert-Validierung“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Datei- und Prozesskontext, Alert-Metadaten, Hashes, Übermittlung, Enrichment, Hostbezug und Containment-Entscheidung modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen getesteten EDR-Validierungsworkflow dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
6. SOAR-Orchestrierung und Reaktionspfade
Schwerpunkt: API oder Connector, Entscheidungstabellen, Quarantäne, Ticketanreicherung, Benachrichtigung, Freigabe und Rollback.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „SOAR-Orchestrierung und Reaktionspfade“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von API oder Connector, Entscheidungstabellen, Quarantäne, Ticketanreicherung, Benachrichtigung, Freigabe und Rollback modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein kontrolliertes Automatisierungsplaybook mit Schutzmechanismen dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
7. Betrieb, Metriken und kontinuierliches Tuning
Schwerpunkt: MTTD, MTTR, Bearbeitungsquote, False Positives, Fehlerklassen, Queue-Zeiten, Stichproben und Regelpflege.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Betrieb, Metriken und kontinuierliches Tuning“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von MTTD, MTTR, Bearbeitungsquote, False Positives, Fehlerklassen, Queue-Zeiten, Stichproben und Regelpflege modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen messbaren Betriebs- und Verbesserungszyklus dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Aufbau einer Entscheidungsmatrix aus Verdict, Grund, Klassifikation und Risikokontext.
- Validierung eines EDR-Alerts einschließlich Tag-Korrelation und Containment-Entscheidung.
- Entwicklung eines Phishing-Playbooks für Clean-, Suspicious- und Malicious-Fälle.
- Simulation eines SOAR-Workflows mit Freigabe, Ausnahme und Rollback.
Zielgruppe und Voraussetzungen
Zielgruppe: SOC-Analysten, SOC Engineering, Security Automation, EDR- und SOAR-Verantwortliche, Phishing Response und Incident Management.
Voraussetzungen: Grundkenntnisse in SOC-Prozessen, EDR- oder SOAR-Plattformen, Malware- und Phishing-Triage sowie API- oder Connector-Konzepten.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Konfigurations- oder Analyseschritte, Praxisübungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Betriebsstandard wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | SOC-Analysten, SOC Engineering, Security Automation, EDR- und SOAR-Verantwortliche, Phishing Response und Incident Management |
| Voraussetzungen: | Grundkenntnisse in SOC-Prozessen, EDR- oder SOAR-Plattformen, Malware- und Phishing-Triage sowie API- oder Connector-Konzepten |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
