Das Seminar entwickelt durchgängige Integrationsmuster für Security Operations. Alerts, Samples und Kontext werden an VMRay übermittelt; Verdicts, IOCs, VTIs und Berichte fließen kontrolliert in EDR-, SIEM-, SOAR-, TIP- und Ticketing-Prozesse zurück.
Inhaltsverzeichnis
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Integrationsziele, Datenflüsse und Systemverantwortlichkeiten vollständig modellieren.
- EDR-, SIEM-, SOAR-, TIP- und Ticketing-Muster passend zum Use Case auswählen.
- Connectoren und API-Zugänge mit minimalen Rechten und sauberem Mapping konfigurieren.
- Fehlerbehandlung, Idempotenz, Korrelation und Freigaben in Playbooks absichern.
- Integrationen mit Ende-zu-Ende-Tests, Monitoring und Betriebskennzahlen abnehmen.
Schrittweise Seminarinhalte
1. Integrationsarchitektur und Datenverträge
Schwerpunkt: Quellsystem, VMRay, Zielsystem, Alert, Sample, Submission, Verdict, IOC, TTP, Ticket, IDs, Zeitstempel und Verantwortungen.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Integrationsarchitektur und Datenverträge“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Quellsystem, VMRay, Zielsystem, Alert, Sample, Submission, Verdict, IOC, TTP, Ticket, IDs, Zeitstempel und Verantwortungen modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein vollständiges Integrations- und Datenflussmodell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. EDR- und XDR-Integration
Schwerpunkt: Datei- und Prozessalerts, Sample-Beschaffung, Hostkontext, Tag-Korrelation, Verdict, Enrichment, Isolation und Rückmeldung.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „EDR- und XDR-Integration“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Datei- und Prozessalerts, Sample-Beschaffung, Hostkontext, Tag-Korrelation, Verdict, Enrichment, Isolation und Rückmeldung modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen getesteten EDR-Validierungsworkflow dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. SIEM-Integration
Schwerpunkt: Events, Reports, IOCs, ATT&CK, Parser, Normalisierung, Korrelation, Watchlists, Retention und Alerting.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „SIEM-Integration“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Events, Reports, IOCs, ATT&CK, Parser, Normalisierung, Korrelation, Watchlists, Retention und Alerting modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein konsistentes SIEM-Datenmodell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. SOAR- und SecOps-Automation
Schwerpunkt: Trigger, Submission, Status, Entscheidung, Ticket, Freigabe, Quarantäne, Blockierung, Ausnahme, Retry und Rollback.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „SOAR- und SecOps-Automation“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Trigger, Submission, Status, Entscheidung, Ticket, Freigabe, Quarantäne, Blockierung, Ausnahme, Retry und Rollback modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein robustes SOAR-Playbook dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. TIP- und Threat-Intelligence-Integration
Schwerpunkt: MISP, ThreatConnect, ThreatQuotient, Anomali oder vergleichbare Plattformen, STIX, TAXII, Confidence, TTL und Beziehungen.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „TIP- und Threat-Intelligence-Integration“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von MISP, ThreatConnect, ThreatQuotient, Anomali oder vergleichbare Plattformen, STIX, TAXII, Confidence, TTL und Beziehungen modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen verwertbaren Intelligence-Transferprozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
6. Ticketing und Case Management
Schwerpunkt: ServiceNow oder vergleichbare Systeme, Fallanlage, Analystennotiz, Evidenz, Status, Priorität, Ownership und Audit.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Ticketing und Case Management“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von ServiceNow oder vergleichbare Systeme, Fallanlage, Analystennotiz, Evidenz, Status, Priorität, Ownership und Audit modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen durchgängigen Case-Management-Ablauf dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
7. Authentisierung, Mapping und Fehlerbehandlung
Schwerpunkt: API-Schlüssel, TLS, Rechte, Schemas, Tags, Duplikate, Timeouts, Teilfehler, Dead Letter und Eskalation.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Authentisierung, Mapping und Fehlerbehandlung“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von API-Schlüssel, TLS, Rechte, Schemas, Tags, Duplikate, Timeouts, Teilfehler, Dead Letter und Eskalation modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine abgesicherte technische Integrationsbasis dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
8. Test, Monitoring und Betriebsübergabe
Schwerpunkt: Testkatalog, Positiv- und Negativfälle, Last, Queue, Latenz, Datenqualität, Kennzahlen, Runbooks und Change.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Test, Monitoring und Betriebsübergabe“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Testkatalog, Positiv- und Negativfälle, Last, Queue, Latenz, Datenqualität, Kennzahlen, Runbooks und Change modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine formal abgenommene Integration dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Entwurf eines Ende-zu-Ende-Datenflusses von EDR-Alert bis VMRay-Verdict und Containment.
- Aufbau eines SOAR-Playbooks mit Retry, Ausnahme und Freigabe.
- Mapping von VMRay-IOCs und ATT&CK-Daten in ein SIEM- oder TIP-Schema.
- Durchführung eines Integrationsabnahmetests mit Fehler- und Lastfällen.
Zielgruppe und Voraussetzungen
Zielgruppe: Security Architecture, SOC Engineering, SOAR- und SIEM-Teams, EDR-Verantwortliche, CTI Engineering, Systemintegration und Service Management.
Voraussetzungen: Grundkenntnisse in mindestens einer SIEM-, SOAR-, EDR- oder TIP-Plattform sowie in REST, JSON, TLS und Security-Operations-Prozessen.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Konfigurations- oder Analyseschritte, Praxisübungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Betriebsstandard wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security Architecture, SOC Engineering, SOAR- und SIEM-Teams, EDR-Verantwortliche, CTI Engineering, Systemintegration und Service Management |
| Voraussetzungen: | Grundkenntnisse in mindestens einer SIEM-, SOAR-, EDR- oder TIP-Plattform sowie in REST, JSON, TLS und Security-Operations-Prozessen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
