Beschreibung
Windows-Telemetrie wird aus Erkennungsfällen abgeleitet und nicht pauschal maximal aktiviert. Ereigniskanäle, Sysmon, PowerShell und Defender werden mit Rollen- und Volumenkontext zusammengeführt.
Die Praxis reicht von der Quellenaktivierung bis zur Incident-Zeitlinie. Filter werden dort eingesetzt, wo sie die beste Qualität bei geringstem Verlust erzeugen, und gegen einen festen Testkorpus geprüft.
Zielgruppe
Windows-Administration, SOC, Detection Engineering, Incident Response, Endpoint Security und Wazuh-Administration
Voraussetzungen
Sichere Windows-Administration, Gruppenrichtlinien, Ereignisanzeige, PowerShell-Grundlagen und Wazuh-Agentenerfahrung
Lernziele
- Windows-Ereigniskanäle zielgerichtet auswählen und erfassen
- Sysmon-Konfiguration aus Detection-Anforderungen entwickeln
- PowerShell- und Defender-Ereignisse sicher integrieren
- Windows-spezifische Regeln und Korrelationen testen
- Telemetrievolumen tunen und Vorfälle als Zeitlinie untersuchen
Inhaltsübersicht
- Windows-Ereigniskanäle zielgerichtet erfassen
- Sysmon-Ereignismodell und Konfiguration entwerfen
- PowerShell-Aktivitäten sichtbar machen
- Microsoft-Defender-Ereignisse integrieren
- Windows-spezifische Regeln und Korrelationen erstellen
- Windows-Telemetrie skalierbar tunen
- Windows-Vorfälle untersuchen und eindämmen
Seminarinhalte
1. Windows-Ereigniskanäle zielgerichtet erfassen
Sicherheits-, System-, Anwendungs- und Spezialkanäle nach konkreten Erkennungsfällen auswählen.
- Server- und Clientrollen sowie aktivierte Ereigniskanäle inventarisieren.
- Sicherheits-, System-, PowerShell-, Defender- und anwendungsspezifische Quellen priorisieren.
- Agentenkonfiguration mit kanalbezogenen Filtern vorbereiten.
- Kontrollereignisse für Anmeldung, Dienst, Richtlinie und Prozess erzeugen.
- Ereignis-ID, Provider, Computer, Benutzer und Nutzdaten prüfen.
2. Sysmon-Ereignismodell und Konfiguration entwerfen
Hochwertige Prozess-, Netzwerk-, Datei- und Registry-Telemetrie mit beherrschbarem Volumen erzeugen.
- Erkennungsszenarien und dafür benötigte Sysmon-Ereignistypen bestimmen.
- Ein- und Ausschlüsse nach Signatur, Pfad, Prozess, Ziel und Umgebung formulieren.
- Konfiguration in einer Testgruppe ausrollen und Dienststatus prüfen.
- Kontrollaktivitäten für Prozessstart, Netzwerkverbindung und Dateierstellung durchführen.
- Volumen und Feldqualität messen und Filter eng nachschärfen.
3. PowerShell-Aktivitäten sichtbar machen
Skriptausführung, Modulnutzung und verdächtige Befehlsmuster mit ausreichendem Kontext erfassen.
- Erforderliche PowerShell-Protokollierungsrichtlinien und Datenschutzgrenzen festlegen.
- Operational-, Script-Block- und gegebenenfalls Modulprotokollierung in einer Testgruppe aktivieren.
- Harmlose Testskripte mit verschiedenen Aufrufwegen ausführen.
- Benutzer, Hostprozess, Skriptinhalt, Engine und Zeitbezug im Ereignis prüfen.
- Sensible Inhalte und hohes Volumen durch eng definierte Betriebsregeln behandeln.
4. Microsoft-Defender-Ereignisse integrieren
Schutzstatus, Erkennungen und Reaktionsinformationen mit Endpoint- und Benutzerkontext korrelieren.
- Relevante Defender-Kanäle und Ereigniskategorien auswählen.
- Kontrollereignisse über ungefährliche Testmechanismen erzeugen.
- Bedrohungsname, Aktion, Pfad, Benutzer, Status und Ergebnis prüfen.
- Mehrfachmeldungen derselben Erkennung zu einem Fallkontext bündeln.
- Fehlende oder deaktivierte Schutzfunktionen als eigene Betriebserkennung behandeln.
5. Windows-spezifische Regeln und Korrelationen erstellen
Authentisierung, Prozess, Skript und Persistenz zu belastbaren Szenarien verbinden.
- Priorisierte Szenarien und notwendige Ereignis-IDs sowie Felder definieren.
- Normalverhalten für Domänencontroller, Serverrollen und Administrationswerkzeuge erfassen.
- Regeln mit Benutzer-, Prozess-, Parent-, Ziel- und Hostkontext entwickeln.
- Positive und negative Tests auf unterschiedlichen Windows-Rollen durchführen.
- Korrelation über Zeit und mehrere Ereigniskanäle validieren.
6. Windows-Telemetrie skalierbar tunen
Hohe Ereignisraten reduzieren, ohne sicherheitsrelevante Varianten auszublenden.
- Top-Ereignis-IDs, Prozesse, Benutzer und Hosts nach Volumen auswerten.
- Quelle, Sysmon-Konfiguration, Agentenfilter und Regel als mögliche Tuningebene unterscheiden.
- Breite Ausschlüsse vermeiden und genehmigte Software gezielt eingrenzen.
- Änderung gegen Testkorpus und historische Stichprobe prüfen.
- Volumen, Alarmqualität und CPU- beziehungsweise Speicherwirkung vergleichen.
7. Windows-Vorfälle untersuchen und eindämmen
Alarm, Prozessbaum, Benutzeraktivität, Netzwerk und Dateispuren in eine belastbare Zeitlinie überführen.
- Ausgangsalarm und betroffenen Host eindeutig festlegen.
- Verknüpfte Sysmon-, PowerShell-, Defender- und Security-Ereignisse sammeln.
- Prozesskette, Identität, Hash, Pfad und Netzwerkziele korrelieren.
- Eindämmung nach Kritikalität und Beweissicherungsbedarf auswählen.
- Rollback, Nachkontrolle und neue Erkennungstests dokumentieren.
Praxislabor
- Ereigniskanäle eines Referenzservers inventarisieren und anbinden.
- Eine Sysmon-Testkonfiguration mit Prozess-, Netzwerk- und Dateiüberwachung ausrollen.
- Harmlose PowerShell- und Defender-Kontrollereignisse erzeugen.
- Eine korrelierte Erkennung aus Security-, Sysmon- und PowerShell-Daten entwickeln.
- Eine Incident-Zeitlinie erstellen und danach ein gezieltes Tuning durchführen.
Betriebliche Qualitätssicherung
- Gestufter Rollout von Sysmon- und PowerShell-Richtlinien
- Datenschutzprüfung für protokollierte Skriptinhalte
- Rollenbezogene Baselines für Server und Clients
- Regressionstest vor jeder Filteränderung
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Windows-Administration, SOC, Detection Engineering, Incident Response, Endpoint Security und Wazuh-Administration |
| Voraussetzungen: | Sichere Windows-Administration, Gruppenrichtlinien, Ereignisanzeige, PowerShell-Grundlagen und Wazuh-Agentenerfahrung |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
