Das fünftägige Intensivseminar bündelt die Automatisierungs-, Integrations- und Intelligence-Themen des Portfolios. Alerts, Samples und Nutzerberichte werden über FinalVerdict, API und Connectoren verarbeitet; Analyseergebnisse, TotalInsight-Research und UniqueSignal-Feeds werden in SOC-, TIP-, Detection- und Response-Workflows operationalisiert.
Inhaltsverzeichnis
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Eine sichere Ende-zu-Ende-Architektur für SOC-Automation und CTI entwickeln.
- FinalVerdict, REST API und Connectoren für verlässliche Triage und Orchestrierung einsetzen.
- EDR-, SIEM-, SOAR-, Microsoft- und Phishing-Workflows robust integrieren.
- TotalInsight- und UniqueSignal-Daten in STIX/TAXII-, MISP-, OpenCTI- und TIP-Prozesse überführen.
- Detection, Scoring, Alterung, Governance, Kennzahlen und kontinuierliche Verbesserung operationalisieren.
Schrittweise Seminarinhalte
1. Automationsarchitektur und Datenverträge
Schwerpunkt: Alertquellen, Samples, VMRay-Produkte, Submission, Verdict, IOC, TTP, Ticket, Zielsysteme, IDs und Verantwortlichkeiten.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Automationsarchitektur und Datenverträge“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Alertquellen, Samples, VMRay-Produkte, Submission, Verdict, IOC, TTP, Ticket, Zielsysteme, IDs und Verantwortlichkeiten modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein vollständiges Automations- und Integrationszielbild dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. FinalVerdict für Triage und Entscheidungen
Schwerpunkt: EDR-Validierung, Phishing, Verdict, Reason, Threat Context, Schwellenwerte, Tier-1-Automation, Freigabe und Ausnahme.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „FinalVerdict für Triage und Entscheidungen“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von EDR-Validierung, Phishing, Verdict, Reason, Threat Context, Schwellenwerte, Tier-1-Automation, Freigabe und Ausnahme modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine belastbare Entscheidungslogik dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. REST API und Swagger
Schwerpunkt: Authentisierung, Endpunkte, Submission, Status, Ergebnisse, IOCs, VTIs, Reports, Retry, Idempotenz, Secrets und Monitoring.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „REST API und Swagger“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Authentisierung, Endpunkte, Submission, Status, Ergebnisse, IOCs, VTIs, Reports, Retry, Idempotenz, Secrets und Monitoring modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen produktionsreifen API-Baustein dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. EDR-, XDR-, SIEM- und SOAR-Workflows
Schwerpunkt: Connectoren, Alert-IDs, Tags, Enrichment, Korrelation, Playbooks, Ticketing, Reaktion, Rollback und Betriebsfehler.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „EDR-, XDR-, SIEM- und SOAR-Workflows“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Connectoren, Alert-IDs, Tags, Enrichment, Korrelation, Playbooks, Ticketing, Reaktion, Rollback und Betriebsfehler modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis mehrere getestete Security-Operations-Workflows dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. Microsoft Defender und Sentinel
Schwerpunkt: Defender for Endpoint, Defender for Office, Sentinel, Incidents, Entities, Alerts, Enrichment, Isolation, Quarantäne und Playbooks.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Microsoft Defender und Sentinel“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Defender for Endpoint, Defender for Office, Sentinel, Incidents, Entities, Alerts, Enrichment, Isolation, Quarantäne und Playbooks modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine durchgängige Microsoft-Integration dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
6. User-Reported Phishing und KnowBe4
Schwerpunkt: IR Mailbox, Outlook, PhishER, E-Mail-Ketten, Verdict-Notizen, Nutzerfeedback, Eskalation, Datenschutz und Kennzahlen.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „User-Reported Phishing und KnowBe4“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von IR Mailbox, Outlook, PhishER, E-Mail-Ketten, Verdict-Notizen, Nutzerfeedback, Eskalation, Datenschutz und Kennzahlen modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen automatisierten Phishing-Serviceprozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
7. TotalInsight-Research-Pipeline
Schwerpunkt: Collection, Batch-Analyse, Konfigurationsextraktion, IOCs, VTIs, ATT&CK, Kampagnen, API, Repository und Qualität.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „TotalInsight-Research-Pipeline“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Collection, Batch-Analyse, Konfigurationsextraktion, IOCs, VTIs, ATT&CK, Kampagnen, API, Repository und Qualität modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen skalierbaren CTI-Research-Workflow dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
8. UniqueSignal und STIX/TAXII
Schwerpunkt: Feed-Kontext, STIX-Objekte, Beziehungen, TAXII-Collections, Synchronisation, Custom Extensions, Confidence und Aktualität.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „UniqueSignal und STIX/TAXII“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Feed-Kontext, STIX-Objekte, Beziehungen, TAXII-Collections, Synchronisation, Custom Extensions, Confidence und Aktualität modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine sichere Feed- und Austauscharchitektur dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
9. MISP, OpenCTI und TIP-Operationalisierung
Schwerpunkt: Events, Objects, Galaxies, Wissensgraph, Labels, Markings, Deduplizierung, Distribution, Watchlists und Dashboards.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „MISP, OpenCTI und TIP-Operationalisierung“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Events, Objects, Galaxies, Wissensgraph, Labels, Markings, Deduplizierung, Distribution, Watchlists und Dashboards modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen produktionsnahen Intelligence-Repository-Prozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
10. Scoring, Alterung und Sicherheitsaktionen
Schwerpunkt: Confidence, Relevanz, Uniqueness, Timeliness, TTL, Decay, Widerruf, Blocking, Hunting, Enrichment und Analystenfreigabe.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Scoring, Alterung und Sicherheitsaktionen“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Confidence, Relevanz, Uniqueness, Timeliness, TTL, Decay, Widerruf, Blocking, Hunting, Enrichment und Analystenfreigabe modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein kontrolliertes Intelligence-Lifecycle-Modell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
11. Detection Engineering und Rückkopplung
Schwerpunkt: VTIs, YARA, ATT&CK, SIEM- und EDR-Regeln, Testkorpus, Coverage, False Positives, Versionierung und Incident-Feedback.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Detection Engineering und Rückkopplung“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von VTIs, YARA, ATT&CK, SIEM- und EDR-Regeln, Testkorpus, Coverage, False Positives, Versionierung und Incident-Feedback modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen integrierten Detection-Verbesserungsprozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
12. Governance, Metriken und Betriebsübergabe
Schwerpunkt: Secrets, Rollen, Audit, Datenschutz, Latenz, Automatisierungsquote, Feed-Qualität, Fehler, Runbooks, Change und Service Review.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Governance, Metriken und Betriebsübergabe“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Secrets, Rollen, Audit, Datenschutz, Latenz, Automatisierungsquote, Feed-Qualität, Fehler, Runbooks, Change und Service Review modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein vollständiges Betriebs- und Governance-Handbuch dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Aufbau eines FinalVerdict-Entscheidungsmodells für EDR- und Phishing-Fälle.
- Implementierung eines REST-API-Workflows mit Retry, Idempotenz und Ergebnisnormalisierung.
- Integration eines EDR- oder Sentinel-Alerts mit Tag- und Incident-Korrelation.
- Entwicklung eines KnowBe4- oder Microsoft-Phishing-Workflows.
- Aufbau einer TotalInsight-Pipeline für IOC- und Konfigurationsextraktion.
- Anbindung einer UniqueSignal-TAXII-Collection an MISP oder OpenCTI.
- Definition von Scoring-, Decay-, Blocking- und Detection-Regeln.
Zielgruppe und Voraussetzungen
Zielgruppe: SOC Engineering, Security Automation, SIEM und SOAR, EDR- und Microsoft-Security-Teams, CTI Engineering, MISP oder OpenCTI, Detection Engineering und technische Architektur.
Voraussetzungen: Gute Grundlagen in SOC-Prozessen, REST und JSON, mindestens einer SIEM-, SOAR-, EDR- oder TIP-Plattform sowie CTI- und IOC-Konzepten.
Didaktik und Arbeitsweise
Die fünf Seminartage verbinden Fachimpulse, Demonstrationen, geführte Konfiguration, eigenständige Laborarbeit, Störungssimulationen und Peer Reviews. Jeder Themenblock endet mit einem dokumentierten Arbeitsergebnis, das in ein zusammenhängendes Betriebs-, Analyse- oder Integrationshandbuch einfließt.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | SOC Engineering, Security Automation, SIEM und SOAR, EDR- und Microsoft-Security-Teams, CTI Engineering, MISP oder OpenCTI, Detection Engineering und technische Architektur |
| Voraussetzungen: | Gute Grundlagen in SOC-Prozessen, REST und JSON, mindestens einer SIEM-, SOAR-, EDR- oder TIP-Plattform sowie CTI- und IOC-Konzepten |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
