Das Seminar baut einen durchgängigen Prozess für gemeldete Phishing-Nachrichten auf. Nutzerberichte werden automatisiert erfasst, mit VMRay analysiert, in KnowBe4- oder Microsoft-Workflows angereichert und anhand klarer Entscheidungen, Eskalationen und Feedbackregeln abgeschlossen.
Inhaltsverzeichnis
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Eingangskanäle, Verantwortlichkeiten und Serviceziele für gemeldete Phishing-Fälle definieren.
- E-Mails, Anhänge, URLs und QR-Code-Ketten automatisiert und vollständig analysieren.
- KnowBe4- und Microsoft-Connectoren mit eindeutiger Fallkorrelation konfigurieren.
- Verdict, Reason, Threat Names und Analystennotizen in Triage und Reaktion überführen.
- Nutzerfeedback, Ausnahmen, Datenschutz, Kennzahlen und kontinuierliches Tuning standardisieren.
Schrittweise Seminarinhalte
1. Prozessmodell für User-Reported Phishing
Schwerpunkt: Meldeweg, Mailbox, Outlook, PhishER, Defender, SOC, Priorität, Servicezeit, Ownership, Eskalation und Abschluss.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Prozessmodell für User-Reported Phishing“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Meldeweg, Mailbox, Outlook, PhishER, Defender, SOC, Priorität, Servicezeit, Ownership, Eskalation und Abschluss modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen vollständigen Service- und Triage-Prozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Eingangskanäle und sichere Submission
Schwerpunkt: IR Mailbox, Outlook-Übermittlung, Connector, Originalnachricht, Header, Anhänge, URLs, Tags, Fall-ID und Datenschutz.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Eingangskanäle und sichere Submission“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von IR Mailbox, Outlook-Übermittlung, Connector, Originalnachricht, Header, Anhänge, URLs, Tags, Fall-ID und Datenschutz modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen standardisierten Intake- und Submission-Ablauf dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. KnowBe4-PhishER-Integration
Schwerpunkt: Connector, VMRay-Tag, Verdict, Verdict Reason, Threat Names, Classification, Discussion Note, Fallkorrelation und Fehlerfall.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „KnowBe4-PhishER-Integration“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Connector, VMRay-Tag, Verdict, Verdict Reason, Threat Names, Classification, Discussion Note, Fallkorrelation und Fehlerfall modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen getesteten PhishER-Enrichment-Workflow dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. Microsoft-Phishing-Workflows
Schwerpunkt: Defender for Office, Outlook, Sentinel, Incident, E-Mail-Artefakte, Submission, Enrichment, Quarantäne und Analystenübergabe.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Microsoft-Phishing-Workflows“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Defender for Office, Outlook, Sentinel, Incident, E-Mail-Artefakte, Submission, Enrichment, Quarantäne und Analystenübergabe modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen durchgängigen Microsoft-Workflow dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. E-Mail-, URL- und Payload-Ketten
Schwerpunkt: Header, Attachments, Archive, QR-Codes, Redirects, Webseiten, Downloads, rekursive Child-Samples und Relations.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „E-Mail-, URL- und Payload-Ketten“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Header, Attachments, Archive, QR-Codes, Redirects, Webseiten, Downloads, rekursive Child-Samples und Relations modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine vollständige Phishing-Delivery-Chain dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
6. Verdict, Entscheidung und Reaktion
Schwerpunkt: Clean, Suspicious und Malicious, Gründe, Confidence, Blockierung, Quarantäne, Kontoschutz, Incident, Freigabe und Ausnahme.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Verdict, Entscheidung und Reaktion“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Clean, Suspicious und Malicious, Gründe, Confidence, Blockierung, Quarantäne, Kontoschutz, Incident, Freigabe und Ausnahme modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine belastbare Entscheidungs- und Reaktionsmatrix dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
7. Nutzerfeedback und Fallabschluss
Schwerpunkt: Antwortbausteine, Sicherheitshinweis, False Positive, Meldequalität, Ticketstatus, Beweissicherung, Lernschleife und Datenschutz.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Nutzerfeedback und Fallabschluss“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Antwortbausteine, Sicherheitshinweis, False Positive, Meldequalität, Ticketstatus, Beweissicherung, Lernschleife und Datenschutz modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen konsistenten Feedback- und Abschlussprozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
8. Kennzahlen, Tuning und Betriebsüberwachung
Schwerpunkt: Volumen, Automatisierungsquote, Laufzeit, Eskalationen, False Positives, Connectorfehler, Queue, Stichproben und Verbesserungsbacklog.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Kennzahlen, Tuning und Betriebsüberwachung“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Volumen, Automatisierungsquote, Laufzeit, Eskalationen, False Positives, Connectorfehler, Queue, Stichproben und Verbesserungsbacklog modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen messbaren Verbesserungszyklus dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Aufbau eines End-to-End-Prozesses vom Nutzerbericht bis zur Abschlussnachricht.
- Konfiguration eines PhishER-Falls mit VMRay-Tag, Verdict und automatischer Notiz.
- Analyse einer Nachricht mit QR-Code, Redirect und rekursivem Download.
- Entwicklung einer Entscheidungs- und Feedbackmatrix für mehrere Grenzfälle.
- Definition eines Kennzahlensatzes für Qualität, Geschwindigkeit und Automatisierungsgrad.
Zielgruppe und Voraussetzungen
Zielgruppe: Phishing Response, SOC, E-Mail-Security, KnowBe4-Administration, Microsoft Security, Service Desk und Security Awareness.
Voraussetzungen: Grundkenntnisse in E-Mail- und Phishing-Triage, KnowBe4 oder Microsoft Security sowie SOC- und Ticketprozessen.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Konfigurations- oder Analyseschritte, Praxisübungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Betriebsstandard wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Phishing Response, SOC, E-Mail-Security, KnowBe4-Administration, Microsoft Security, Service Desk und Security Awareness |
| Voraussetzungen: | Grundkenntnisse in E-Mail- und Phishing-Triage, KnowBe4 oder Microsoft Security sowie SOC- und Ticketprozessen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
