Das Seminar verbindet Joe Sandbox mit SOC-Plattformen. API- und Connector-Architektur, strukturierte Berichtformate, IOC-Normalisierung, SIEM-Ingestion, SOAR-Playbooks, Fallmanagement, MISP- und STIX-orientierte Übergabe, Feedback, Löschung und Betriebsmetriken werden zu einer belastbaren Integrationskette zusammengeführt.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Eine sichere Integrationsarchitektur mit eindeutigen Verantwortlichkeiten entwerfen.
- Verdikte, Scores, IOCs, ATT&CK und Artefakte konsistent normalisieren.
- SIEM-Ingestion und SOAR-Playbooks mit robustem Statushandling umsetzen.
- Threat-Intelligence-Ausgaben und Fallmanagement qualitätsgesichert verbinden.
- Betriebsmetriken, Feedback, Löschung und Fehlerbehandlung etablieren.
Schrittweise Seminarinhalte
1. Integrationsarchitektur und Vertrauensgrenzen
Schwerpunkt: Quellsystem, Joe Sandbox, API, Connector, SIEM, SOAR, TIP, Case Management, Netzwerkzonen, Secrets und Datenflüsse.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Integrationsarchitektur und Vertrauensgrenzen“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Quellsystem, Joe Sandbox, API, Connector, SIEM, SOAR, TIP, Case Management, Netzwerkzonen, Secrets und Datenflüsse strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis ein vollständiges Integrations- und Verantwortungsmodell dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
2. Datenmodelle und Berichtformate
Schwerpunkt: Verdikt, Score, Konfidenz, IOCs, ATT&CK, Prozessdaten, JSON, XML, STIX, MISP-orientierte Exporte, Light- und Incident-Ausgaben.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Datenmodelle und Berichtformate“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Verdikt, Score, Konfidenz, IOCs, ATT&CK, Prozessdaten, JSON, XML, STIX, MISP-orientierte Exporte, Light- und Incident-Ausgaben strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis ein kanonisches Sandbox- und IOC-Datenmodell dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
3. Enrichment und Priorisierung
Schwerpunkt: Hash-, URL- und Dateianreicherung, historische Suche, Dubletten, Konfidenz, Schweregrad, Malware-Familie, Kontext und Eskalationsschwellen.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Enrichment und Priorisierung“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Hash-, URL- und Dateianreicherung, historische Suche, Dubletten, Konfidenz, Schweregrad, Malware-Familie, Kontext und Eskalationsschwellen strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis eine nachvollziehbare Enrichment- und Priorisierungslogik dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
4. SIEM-Ingestion und Detection-Kontext
Schwerpunkt: Parser, Tabellen, Felder, Zeitstempel, Korrelation, ATT&CK, Netzwerk- und Endpoint-Kontext, Aufbewahrung und Abfragebeispiele.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „SIEM-Ingestion und Detection-Kontext“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Parser, Tabellen, Felder, Zeitstempel, Korrelation, ATT&CK, Netzwerk- und Endpoint-Kontext, Aufbewahrung und Abfragebeispiele strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis eine getestete SIEM-Datenübernahme dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
5. SOAR-Playbooks und Statusorchestrierung
Schwerpunkt: Submission, Polling, Timeout, Retry, Berichtdownload, IOC-Extraktion, Ticketupdate, Sperrmaßnahmen, Human Approval und Fehlerpfade.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „SOAR-Playbooks und Statusorchestrierung“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Submission, Polling, Timeout, Retry, Berichtdownload, IOC-Extraktion, Ticketupdate, Sperrmaßnahmen, Human Approval und Fehlerpfade strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis ein robustes Ende-zu-Ende-SOAR-Playbook dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
6. Threat Intelligence und Fallmanagement
Schwerpunkt: IOC-Lebenszyklus, Sichtbarkeit, TLP, Beziehungen, Malware-Familie, Kampagne, Fallverknüpfung, Feedback und Deduplizierung.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Threat Intelligence und Fallmanagement“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von IOC-Lebenszyklus, Sichtbarkeit, TLP, Beziehungen, Malware-Familie, Kampagne, Fallverknüpfung, Feedback und Deduplizierung strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen qualitätsgesicherten Threat-Intelligence-Handoff dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
7. Betrieb, Datenschutz und Kennzahlen
Schwerpunkt: API-Schlüssel, Audit, Rate und Queue, Löschung, Retention, Fehler, Verfügbarkeit, Durchlaufzeit, Trefferquote, Kosten und Service-Review.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Betrieb, Datenschutz und Kennzahlen“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von API-Schlüssel, Audit, Rate und Queue, Löschung, Retention, Fehler, Verfügbarkeit, Durchlaufzeit, Trefferquote, Kosten und Service-Review strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis ein messbares Integrations-Betriebsmodell dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Entwurf eines kanonischen Datenmodells für Sandbox-Ergebnisse und IOCs.
- Aufbau eines SOAR-Playbooks von Submission bis Case- und Blockierungsupdate.
- Erstellung einer SIEM-Korrelation und eines Threat-Intelligence-Handoffs.
Zielgruppe und Voraussetzungen
Zielgruppe: SIEM- und SOAR-Engineering, SOC-Architektur, Threat Intelligence, Incident Response, Security Automation und Plattformbetrieb.
Voraussetzungen: Grundkenntnisse in REST, JSON oder XML, SIEM/SOAR-Workflows, IOCs und Incident-Prozessen.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Analyseschritte, praktische Übungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Analyse-, Integrations- oder Betriebsstandard wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | SIEM- und SOAR-Engineering, SOC-Architektur, Threat Intelligence, Incident Response, Security Automation und Plattformbetrieb |
| Voraussetzungen: | Grundkenntnisse in REST, JSON oder XML, SIEM/SOAR-Workflows, IOCs und Incident-Prozessen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
