Inhaltsübersicht
- Seminarprofil
- Lernziele
- Schrittweise Seminarinhalte
- 1. Triage und Analyseplanung
- 2. Expert-Analyse und Kontextualisierung
- 3. Threat Hunting und YARA
- 4. CTI-, SIEM- und Sensoranreicherung
- 5. SOAR und Reaktionssteuerung
- 6. Durchgängiger Incident-Fall
- Praxisübungen
- Zielgruppe und Voraussetzungen
- Methodik
Seminarprofil
Das Intensivseminar bündelt die analyse- und reaktionsbezogenen Inhalte des Seminarprogramms. Detect-Triage, Expert-Analyse, IOC-Gewinnung, MITRE-ATT&CK-Kontext, YARA, Retro Hunting, CTI-Austausch, EDR/NDR-Anreicherung, SIEM/SOAR-Workflows und Incident Response werden in einem durchgängigen Laborfall verbunden.
Lernziele
- Verdächtige Dateien von der Erstbewertung bis zur belastbaren Analyse bearbeiten
- Statische, dynamische und hybride Evidenz zusammenführen
- YARA-Regeln und Retro Hunting qualitätsgesichert einsetzen
- Indikatoren in CTI-, SIEM-, EDR- und NDR-Prozesse überführen
- Response-Entscheidungen und SOAR-Abläufe kontrolliert ableiten
- Analyse- und Incident-Berichte mit nachvollziehbarer Unsicherheit erstellen
Schrittweise Seminarinhalte
1. Triage und Analyseplanung
- Schritt 1: Probe, Herkunft, Integrität, Priorität und Untersuchungsfrage erfassen.
- Schritt 2: Detect-Ergebnis prüfen und notwendige Expert-Analyseschritte auswählen.
- Schritt 3: Hypothesen, Mindestnachweise und Stop-Kriterien festlegen.
- Schritt 4: Evidenz und offene Fragen in einer fortlaufenden Arbeitsakte dokumentieren.
2. Expert-Analyse und Kontextualisierung
- Schritt 1: Statische, dynamische und hybride Befunde nach Beweiskraft auswerten.
- Schritt 2: Funktionen, Verhalten, Persistenz und Kommunikationsmuster herausarbeiten.
- Schritt 3: Indikatoren auf Qualität und operative Nutzbarkeit prüfen.
- Schritt 4: MITRE-ATT&CK- und Familienbezüge mit Alternativhypothesen bewerten.
3. Threat Hunting und YARA
- Schritt 1: Hunting-Hypothesen aus Analysebefunden und Incident-Kontext formulieren.
- Schritt 2: YARA-Merkmale auswählen, Regel erstellen und gegen Positiv- sowie Negativkorpus testen.
- Schritt 3: Retro Hunting durchführen und Treffer nach Risiko priorisieren.
- Schritt 4: Whitelists und private Datensätze kontrolliert pflegen.
4. CTI-, SIEM- und Sensoranreicherung
- Schritt 1: Indikatoren und Kontext in MISP-, STIX- oder JSON-Strukturen überführen.
- Schritt 2: SIEM-Korrelationen und Suchabfragen mit Ablauf- und Vertrauensinformationen anreichern.
- Schritt 3: EDR- und NDR-Alarme mit Analyseergebnissen verbinden.
- Schritt 4: Dubletten, veraltete Indikatoren und widersprüchliche Quellen behandeln.
5. SOAR und Reaktionssteuerung
- Schritt 1: Playbook für Einreichung, Anreicherung, Ticketanlage, Hunting und Reaktion modellieren.
- Schritt 2: Automatische Maßnahmen durch Freigabeschwellen und Stop-Bedingungen begrenzen.
- Schritt 3: Quarantäne, Isolation, Blockierung und Nachprüfung in kontrollierter Reihenfolge ausführen.
- Schritt 4: Fehler-, Timeout- und Rückfallpfade im Labor testen.
6. Durchgängiger Incident-Fall
- Schritt 1: Beweissicherung und Triage für einen mehrstufigen Vorfall durchführen.
- Schritt 2: Scope mit IOCs, YARA, EDR, NDR und SIEM schrittweise erweitern.
- Schritt 3: Containment, Eradikation und Wiederherstellung begründen und dokumentieren.
- Schritt 4: Abschlussbericht, Managementzusammenfassung und Verbesserungsplan erstellen.
Praxisübungen
- Mehrstufige Malware-Analyse mit vollständigem Hypothesen- und Evidenzprotokoll
- YARA-Regelentwicklung, Negativtest und Retro Hunting
- Anreicherung eines EDR- und NDR-Falls mit Expert-Befunden
- SOAR-Playbook mit Freigabe-, Fehler- und Rückfallpfad
- Komplette Incident-Response-Übung mit Bericht und Review
Zielgruppe und Voraussetzungen
Zielgruppe: Malware Analysts, Threat Hunter, Tier-2- und Tier-3-SOC, Incident Responder, DFIR, CTI und SOAR Engineering
Voraussetzungen: Solide Kenntnisse in SOC-Arbeit, Malware-Grundlagen, IOC-Verarbeitung, MITRE ATT&CK und Incident Response
Methodik
Fachliche Einordnung, technische Demonstration und praktische Umsetzung wechseln sich ab. Jeder Themenblock folgt derselben belastbaren Reihenfolge: Ziel und Risiko bestimmen, Konfiguration oder Analyse durchführen, Sollzustand prüfen, Fehlerfall testen und den wiederholbaren Betriebsablauf dokumentieren.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Malware Analysts, Threat Hunter, Tier-2- und Tier-3-SOC, Incident Responder, DFIR, CTI und SOAR Engineering |
| Voraussetzungen: | Solide Kenntnisse in SOC-Arbeit, Malware-Grundlagen, IOC-Verarbeitung, MITRE ATT&CK und Incident Response |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
