Inhaltsübersicht
- Seminarprofil
- Lernziele
- Schrittweise Seminarinhalte
- 1. Integrationsfälle und Datenvertrag
- 2. Dateibeschaffung und Einreichung
- 3. Ergebnisanreicherung
- 4. Reaktion und Orchestrierung
- 5. Betrieb und Prüfung
- Praxisübungen
- Zielgruppe und Voraussetzungen
- Methodik
Seminarprofil
Das Seminar verbindet Datei- und Alarmkontext aus Endpoint Detection and Response sowie Network Detection and Response mit GLIMPS Malware Detect und Expert. Ziel ist eine nachvollziehbare Kette von der Alarmaufnahme über Dateibeschaffung und Analyse bis zur angereicherten Entscheidung und kontrollierten Reaktion.
Lernziele
- EDR- und NDR-Fälle für Dateianalyse priorisieren
- Dateien und Kontext sicher aus Quellsystemen übernehmen
- Analyseergebnisse mit Alarmen, Hosts, Benutzern und Netzwerkbeobachtungen korrelieren
- Automatisierte und manuelle Reaktionspfade definieren
- Fehler, Duplikate und Rückkopplungsschleifen verhindern
Schrittweise Seminarinhalte
1. Integrationsfälle und Datenvertrag
- Schritt 1: Alarme identifizieren, bei denen eine zusätzliche Dateianalyse entscheidungsrelevant ist.
- Schritt 2: Benötigte Datei-, Host-, Prozess-, Benutzer- und Netzwerkattribute festlegen.
- Schritt 3: Zulässige Übergabewege, Datenminimierung und Aufbewahrung dokumentieren.
- Schritt 4: Eindeutige Korrelationsschlüssel zwischen Quellalarm und Analyseauftrag definieren.
2. Dateibeschaffung und Einreichung
- Schritt 1: Dateien über Quarantäne, Sensor, sicheren Export oder automatisierte API abrufen.
- Schritt 2: Integrität, Dateiname, Hashwert, Herkunft und Zeitstempel vor Übertragung erfassen.
- Schritt 3: Datei mit Kontexttags an Detect einreichen und Auftrag nachverfolgen.
- Schritt 4: Nicht verfügbare, zu große, beschädigte oder mehrfach beobachtete Dateien kontrolliert behandeln.
3. Ergebnisanreicherung
- Schritt 1: Verdikt, Indikatoren, erkannte Funktionen und Analysehinweise in ein gemeinsames Schema überführen.
- Schritt 2: Befunde mit Endpoint-, Netzwerk- und Identitätsdaten korrelieren.
- Schritt 3: Expert für vertiefte Untersuchung unklarer oder schwerwiegender Fälle einsetzen.
- Schritt 4: Vertrauensniveau und Datenherkunft für jede angereicherte Aussage erhalten.
4. Reaktion und Orchestrierung
- Schritt 1: Quarantäne, Host-Isolation, Blockierung, Suche und Ticketanlage nach Risikostufe auslösen.
- Schritt 2: Automatische Maßnahmen durch Freigabeschwellen und Stop-Bedingungen begrenzen.
- Schritt 3: Wiederholungen, Rekursion und gegenseitige Trigger zwischen Systemen verhindern.
- Schritt 4: Manuelle Übersteuerung, Rücknahme und Nachprüfung als feste Schritte vorsehen.
5. Betrieb und Prüfung
- Schritt 1: Latenz, Fehlerquote, Einreichungsvolumen und Eskalationsquote messen.
- Schritt 2: Testfälle für saubere, schädliche, fehlende und technisch nicht analysierbare Dateien ausführen.
- Schritt 3: Token-, Zertifikats- und Schemaänderungen kontrolliert einführen.
- Schritt 4: Runbook für Ausfall eines Quellsystems, Detect oder Orchestrierungsdienstes erstellen.
Praxisübungen
- Entwurf eines EDR-zu-Detect-Datenvertrags
- Aufbau eines angereicherten Alarmobjekts mit Datei-, Host- und Netzkontext
- Modellierung eines begrenzten Reaktionsplaybooks
- Test von Duplikat, fehlender Datei, Timeout und Rückkopplungsschleife
Zielgruppe und Voraussetzungen
Zielgruppe: SOC Analysts, EDR- und NDR-Engineering, Incident Response, SOAR-Entwicklung und Security Architecture
Voraussetzungen: Grundkenntnisse in EDR oder NDR, Alarmtriage, APIs, Hashwerten, IOC-Verarbeitung und Reaktionsprozessen
Methodik
Fachliche Einordnung, technische Demonstration und praktische Umsetzung wechseln sich ab. Jeder Themenblock folgt derselben belastbaren Reihenfolge: Ziel und Risiko bestimmen, Konfiguration oder Analyse durchführen, Sollzustand prüfen, Fehlerfall testen und den wiederholbaren Betriebsablauf dokumentieren.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | SOC Analysts, EDR- und NDR-Engineering, Incident Response, SOAR-Entwicklung und Security Architecture |
| Voraussetzungen: | Grundkenntnisse in EDR oder NDR, Alarmtriage, APIs, Hashwerten, IOC-Verarbeitung und Reaktionsprozessen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
