Dieses Intensivseminar fasst die Integrations-, Feed-, Automatisierungs- und SOC-nahen Fachseminare in einer vollständigen Daten- und Prozesskette zusammen. Ein externer Datenstrom wird aufgenommen, gemappt, angereichert, bewertet, über API und STIX/TAXII bereitgestellt, in eine Triage überführt und mit Monitoring sowie Feedback produktionsreif gemacht.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Didaktik und Arbeitsweise
Zielsetzung
- Feeds und Custom Data Mappings robust entwerfen und betreiben
- Regeln, Enrichment, Sandbox und Scoring kontrolliert automatisieren
- Public API v2 und STIX/TAXII für sichere Integrationen einsetzen
- SIEM-, SOAR-, Ticketing- und Incident-Response-Workflows verbinden
- Idempotenz, Datenqualität, Tests, Monitoring und Rückfall professionalisieren
- eine vollständige Integrationsstrecke fachlich und technisch abnehmen
Zielgruppe
Integrationsentwickler, Feed Engineering, SOAR und Security Automation, SOC Engineering, technische CTI-Analysten, Plattformadministration und Solution Architecture.
Voraussetzungen
Sichere Kenntnisse in HTTP, REST, JSON und einer Skriptsprache sowie Grundverständnis von STIX, CTI-Datenmodell und SOC-Prozessen. Laborzugriff mit API- und Konfigurationsrechten ist erforderlich.
Seminarinhalte
- Tag 1: End-to-End-Use-Case und Datenvertrag definieren
Quelle, Ziel, Datenobjekte, Richtung, Latenz, TLP, Volumen, Fehlerauswirkung und Eigentümer werden festgelegt. Fachliche Abnahme und technische Erfolgsmeldung werden klar getrennt.
- Tag 1: Quelleninventar und Feed-Aufnahmevertrag erstellen
Nutzungszweck, Authentisierung, Format, Update-Verhalten, Löschung, Kontakt und Abschaltkriterium werden pro Quelle dokumentiert.
- Tag 1: Transport, Content Type und Zeitplan konfigurieren
Verbindung, TLS, Proxy, Credentials, Voll- oder Delta-Lauf und Überlappung werden getestet. Ein begrenzter Erstlauf verhindert unkontrollierte Datenfluten.
- Tag 1: Ingestion und Systemjobs überwachen
Verarbeitungsdauer, Fehler, Warteschlangen und erzeugte Objekte werden technisch und fachlich geprüft. Volumensprünge und leere Pflichtfelder erhalten Schwellenwerte.
- Tag 1: Custom Data Mapping entwickeln
CSV- und JSON-Felder werden extrahiert, normalisiert und in Entities, Observables, Beziehungen und Metadaten überführt. Unbekannte Werte erhalten kontrollierte Fehlerpfade.
- Tag 2: Identität, Duplikate und Re-Ingestion beherrschen
Externe Schlüssel, Update-Regeln, Merge-Risiken und Mapping-Versionen werden festgelegt. Neuverarbeitung erfolgt mit Vergleichsmenge, Rückfall und Abnahme.
- Tag 2: Regeltypen und Kriterien auswählen
Entity-, Observable-, Enrichment- und Discovery-Regeln werden nach Auslöser und Wirkung abgegrenzt. Kriterien beginnen eng und werden mit einem Testkorpus kalibriert.
- Tag 2: Enrichment-Pipeline konfigurieren
Enricher werden nach Observable-Typ, Datenschutz, Kosten und Aktualität gewählt. Speichern, Ergänzen und Überschreiben von Ergebnissen werden feldweise geregelt.
- Tag 2: Malware Sandbox und Scoring integrieren
Verdächtige Dateien oder URLs werden kontrolliert analysiert. Sandbox-Ergebnisse, Source Reliability, Maliciousness, TLP und Asset-Relevanz fließen in eine nachvollziehbare Risk-Score-Policy ein.
- Tag 2: Property Propagation und Datenqualität begrenzen
Tags oder Klassifikationen werden nur entlang definierter Beziehungen übertragen. Positiv-, Negativ- und Rückbautests verhindern fachlich falsche Vererbung.
- Tag 3: API-Identität und Token absichern
Ein Automationskonto erhält Minimalrechte, Tokenrotation und Secret-Ablage. Interaktive Nutzung und unnötige Plattformrechte werden ausgeschlossen.
- Tag 3: Public API v2 lesen und suchen
Entities, Observables und Beziehungen werden mit Paginierung, Zeitfenstern und stabiler Fehlerbehandlung abgerufen. Ein Cursor ermöglicht Wiederanlauf.
- Tag 3: Idempotente Schreiblogik umsetzen
Validierte Payloads erzeugen oder aktualisieren Objekte und Beziehungen. Such-vor-Schreib-Strategie, externe Schlüssel und Konfliktregeln verhindern Duplikate und Datenverlust.
- Tag 3: Tests und Fehlerklassen automatisieren
Unit-, Integrations-, Vertrags- und Negativtests prüfen Mapping, Berechtigungen, ungültige Payloads, Timeouts, Teilerfolge und Wiederholungen.
- Tag 3: Logging und Metriken integrieren
Lauf-ID, Durchsatz, Verzögerung, Fehlerklasse, Retry-Zahl und letzter erfolgreicher Zustand werden gemessen. Logs vermeiden unnötige Intelligence-Inhalte.
- Tag 4: STIX-Objekte und Markings validieren
STIX-2.1-Typen, IDs, Beziehungen, Indicator Patterns und TLP-Markings werden für den Austausch geprüft. Custom-Felder erhalten eine dokumentierte Interoperabilitätsstrategie.
- Tag 4: TAXII-Service und Collections konfigurieren
Empfänger, Servicekonto, TLS, Collection, Schutzstufe und Objektumfang werden eingerichtet. Pagination, Zeitfenster, Update und Revocation werden getestet.
- Tag 4: Outgoing Feed und Dissemination aufbauen
Ein kuratiertes Dataset liefert freigegebene Intelligence an nachgelagerte Systeme. Ziel, Zeitplan, Paketierung, TLP und Rücknahmeverfahren werden abgenommen.
- Tag 4: SIEM- und SOAR-Verarbeitung entwerfen
Indicators, Gültigkeit, Risk Score, TTPs und Kontext werden in Zielmodelle für Detection und Response überführt. Automatische Maßnahmen erhalten Schwellen, Freigabe und Schutz vor Wiederholungsschleifen.
- Tag 5: Alert Triage und Incident-Workflow verbinden
Ein aus der Integration erzeugter Treffer wird priorisiert, angereichert und in Incident- beziehungsweise Workspace-Kontext überführt. Aufgaben, Stakeholder und Eskalation werden gesetzt.
- Tag 5: Ticketing und Statusrückmeldung synchronisieren
Führendes System, Statusmapping, Kommentarfluss und externe Referenz werden festgelegt. False Positives, bestätigte Treffer und Maßnahmen fließen in Regeln und Scores zurück.
- Tag 5: Betriebsmonitoring und Runbooks erstellen
Feed-Stau, API-Fehler, Zertifikatsablauf, Mapping-Änderung, Sandbox-Ausfall und SOAR-Schleife erhalten Diagnose, Schwelle, Verantwortlichkeit und Rückfall.
- Tag 5: Gesamtstrecke abnehmen
Datenherkunft, TLP, Identität, Vollständigkeit, Latenz, Idempotenz, Fehlerwiederanlauf und operativer Nutzen werden End-to-End geprüft. Erst nach fachlicher und technischer Freigabe gilt die Integration als produktionsreif.
Praxisübungen
- Übung 1: Feed und Aufnahmevertrag umsetzen
Ein Testfeed wird mit Transport, Zeitplan, Quelle und Abnahmekriterien eingerichtet.
- Übung 2: Custom Mapping entwickeln
CSV und JSON werden in ein gemeinsames Entity-, Observable- und Beziehungsmodell überführt.
- Übung 3: Regel- und Enrichment-Kette testen
Neue Daten werden markiert, angereichert, bewertet und bei Fehlern kontrolliert zurückgestellt.
- Übung 4: Sandbox- und Score-Fall kalibrieren
Mehrere Ergebnisse werden in Prioritätsstufen und SOC-Reaktionen übersetzt.
- Übung 5: API-Client mit Idempotenz erstellen
Paginierte Suche und wiederholbarer Schreibvorgang werden mit Retry und Cursor umgesetzt.
- Übung 6: TAXII-Collection bereitstellen
Ein geschütztes Dataset wird an einen Testempfänger ausgegeben und auf Update sowie Revocation geprüft.
- Übung 7: SOAR- und Ticketing-Workflow simulieren
Ein Treffer erzeugt einen kontrollierten Vorgang, erhält Status und liefert Feedback zurück.
- Übung 8: Fehlerkaskade behandeln
Ein Mapping-Fehler, API-Timeout und abgelaufenes Zertifikat werden ohne Datenverlust diagnostiziert.
- Übung 9: Monitoring und Runbook abnehmen
Kennzahlen, Alarmierung, Eskalation, Wiederanlauf und Abschaltung werden praktisch geprüft.
- Übung 10: End-to-End-Demonstration durchführen
Vom Rohdatensatz bis zur SOC-Rückmeldung wird die gesamte Kette mit Nachweisen durchlaufen.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Arbeitsschritte, Praxisübungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen. Die erarbeiteten Verfahren bleiben dadurch im späteren Betrieb wiederholbar und auditierbar.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Integrationsentwickler, Feed Engineering, SOAR und Security Automation, SOC Engineering und Plattformadministration |
| Voraussetzungen: | Sichere Kenntnisse in HTTP, REST, JSON und einer Skriptsprache sowie Grundverständnis von STIX, CTI-Datenmodell und SOC-Prozessen. Laborzugriff mit API- und Konfigurationsrechten ist erforderlich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, strukturierte Fallarbeit und praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
