Das dreitägige Kompaktseminar vermittelt einen zusammenhängenden Einstieg von der Architektur- und Deployment-Entscheidung bis zum operativen Analyse- und SOC-Workflow. Eine Laborumgebung wird strukturiert geplant, administriert, für typische Malware- und Phishing-Fälle genutzt und in Automatisierungs- sowie Betriebsprozesse eingebettet.
Inhaltsverzeichnis
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Die VMRay-Produkte und Plattformkomponenten in ein gemeinsames Zielbild einordnen.
- Deployment, Grundadministration, Analyseumgebungen und Submission-Prozesse planen.
- Malware-, URL- und Phishing-Berichte sicher auswerten und eskalieren.
- API-, EDR-, SIEM- und SOAR-Integrationen auf einen priorisierten Pilotfall anwenden.
- Monitoring, Governance und weitere Qualifizierung in einen Einführungsfahrplan überführen.
Schrittweise Seminarinhalte
1. Architektur, Produkte und Use Cases
Schwerpunkt: DeepResponse, FinalVerdict, TotalInsight, UniqueSignal, Plattformkomponenten, SOC, CERT, CTI und Vertrauensgrenzen.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Architektur, Produkte und Use Cases“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von DeepResponse, FinalVerdict, TotalInsight, UniqueSignal, Plattformkomponenten, SOC, CERT, CTI und Vertrauensgrenzen modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein abgestimmtes Gesamtzielbild dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Deployment und technische Voraussetzungen
Schwerpunkt: Cloud, On-Premises, Netzwerk, TLS, Datenschutz, Kapazität, Analyseziele, Betrieb und Abnahme.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Deployment und technische Voraussetzungen“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Cloud, On-Premises, Netzwerk, TLS, Datenschutz, Kapazität, Analyseziele, Betrieb und Abnahme modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine umsetzbare Deployment-Entscheidung dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. Grundadministration und Analyseumgebungen
Schwerpunkt: Benutzer, Rollen, API-Schlüssel, Retention, VM-Management, Snapshots, Netzwerkprofile und Detonationsprofile.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Grundadministration und Analyseumgebungen“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Benutzer, Rollen, API-Schlüssel, Retention, VM-Management, Snapshots, Netzwerkprofile und Detonationsprofile modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine sichere Administrations- und Analysebaseline dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. Submission, Tags und rekursive Analyse
Schwerpunkt: Dateien, URLs, E-Mails, Archive, Analysearten, Fallkennungen, Parent-Child-Beziehungen und Relations.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Submission, Tags und rekursive Analyse“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Dateien, URLs, E-Mails, Archive, Analysearten, Fallkennungen, Parent-Child-Beziehungen und Relations modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen reproduzierbaren Intake- und Submission-Prozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. Verdicts, Reports und Analystenentscheidung
Schwerpunkt: Verdict Reason, Threat Names, VTIs, ATT&CK, Prozesse, Netzwerk, IOCs, Artefakte, Confidence und Eskalation.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Verdicts, Reports und Analystenentscheidung“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Verdict Reason, Threat Names, VTIs, ATT&CK, Prozesse, Netzwerk, IOCs, Artefakte, Confidence und Eskalation modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine standardisierte Berichtsauswertung dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
6. Malware-, URL- und Phishing-Praxis
Schwerpunkt: mehrstufige Payloads, Attachments, QR-Codes, Redirects, dynamische Webseiten, Live Interaction und Response.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Malware-, URL- und Phishing-Praxis“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von mehrstufige Payloads, Attachments, QR-Codes, Redirects, dynamische Webseiten, Live Interaction und Response modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen vollständigen Analyse- und Triage-Fall dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
7. API und SOC-Integration
Schwerpunkt: Swagger, Submission, Status, Ergebnisse, EDR, SIEM, SOAR, Microsoft, Mapping, Retry und Freigabe.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „API und SOC-Integration“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Swagger, Submission, Status, Ergebnisse, EDR, SIEM, SOAR, Microsoft, Mapping, Retry und Freigabe modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen priorisierten Automatisierungsprototyp dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
8. Betrieb, Monitoring und Wiederanlauf
Schwerpunkt: Health Checks, Queue, Updates, Backup, Restore, Zertifikate, Upgrade, Logs und Runbooks.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Betrieb, Monitoring und Wiederanlauf“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Health Checks, Queue, Updates, Backup, Restore, Zertifikate, Upgrade, Logs und Runbooks modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen kompakten Betreiber- und Wiederanlaufplan dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
9. Pilot, Abnahme und Qualifizierungsfahrplan
Schwerpunkt: Testfälle, Rollen, Kennzahlen, Go oder No-Go, Dokumentation, Spezialisierungsbedarf und nächste Ausbaustufen.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Pilot, Abnahme und Qualifizierungsfahrplan“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Testfälle, Rollen, Kennzahlen, Go oder No-Go, Dokumentation, Spezialisierungsbedarf und nächste Ausbaustufen modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen priorisierten Einführungs- und Lernplan dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Erstellung eines Architektur- und Deployment-Zielbilds für einen Pilotbetrieb.
- Konfiguration eines Rollen-, Tag- und Analyseprofil-Basissatzes.
- Analyse eines Malware- und eines Phishing-Falls einschließlich rekursiver Beziehungen.
- Auswertung von Verdicts, VTIs, ATT&CK und IOCs mit dokumentierter Entscheidung.
- Aufbau eines einfachen API- oder Connector-Workflows und eines Betriebsrunbooks.
Zielgruppe und Voraussetzungen
Zielgruppe: Technische Projektleitung, VMRay- und Systemadministration, SOC- und CERT-Teams, Security Engineering, CTI und Informationssicherheit.
Voraussetzungen: Grundverständnis von Security Operations, Malware und Phishing, Netzwerken, APIs und zentralem Plattformbetrieb.
Didaktik und Arbeitsweise
Aufeinander aufbauende Fachblöcke wechseln mit Demonstrationen, geführten Laborphasen, eigenständigen Analysen und kontrollierten Fehlerfällen. Die Arbeitsergebnisse werden täglich geprüft und zu wiederverwendbaren Checklisten, Entscheidungsmodellen und Runbooks verdichtet.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Technische Projektleitung, VMRay- und Systemadministration, SOC- und CERT-Teams, Security Engineering, CTI und Informationssicherheit |
| Voraussetzungen: | Grundverständnis von Security Operations, Malware und Phishing, Netzwerken, APIs und zentralem Plattformbetrieb |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
