Seminar Joe Sandbox – SIEM-, SOAR- und Threat-Intelligence-Integration

Das Seminar verbindet Joe Sandbox mit SOC-Plattformen. API- und Connector-Architektur, strukturierte Berichtformate, IOC-Normalisierung, SIEM-Ingestion, SOAR-Playbooks, Fallmanagement, MISP- und STIX-orientierte Übergabe, Feedback, Löschung und Betriebsmetriken werden zu einer belastbaren Integrationskette zusammengeführt.

Inhaltsübersicht

  • Lernziele und fachliche Einordnung
  • Schrittweise Seminarinhalte
  • Praxisübungen und Laborszenarien
  • Zielgruppe und Voraussetzungen
  • Didaktik und Arbeitsweise

Lernziele

  • Eine sichere Integrationsarchitektur mit eindeutigen Verantwortlichkeiten entwerfen.
  • Verdikte, Scores, IOCs, ATT&CK und Artefakte konsistent normalisieren.
  • SIEM-Ingestion und SOAR-Playbooks mit robustem Statushandling umsetzen.
  • Threat-Intelligence-Ausgaben und Fallmanagement qualitätsgesichert verbinden.
  • Betriebsmetriken, Feedback, Löschung und Fehlerbehandlung etablieren.

Schrittweise Seminarinhalte

1. Integrationsarchitektur und Vertrauensgrenzen

Schwerpunkt: Quellsystem, Joe Sandbox, API, Connector, SIEM, SOAR, TIP, Case Management, Netzwerkzonen, Secrets und Datenflüsse.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Integrationsarchitektur und Vertrauensgrenzen“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Quellsystem, Joe Sandbox, API, Connector, SIEM, SOAR, TIP, Case Management, Netzwerkzonen, Secrets und Datenflüsse strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis ein vollständiges Integrations- und Verantwortungsmodell dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

2. Datenmodelle und Berichtformate

Schwerpunkt: Verdikt, Score, Konfidenz, IOCs, ATT&CK, Prozessdaten, JSON, XML, STIX, MISP-orientierte Exporte, Light- und Incident-Ausgaben.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Datenmodelle und Berichtformate“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Verdikt, Score, Konfidenz, IOCs, ATT&CK, Prozessdaten, JSON, XML, STIX, MISP-orientierte Exporte, Light- und Incident-Ausgaben strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis ein kanonisches Sandbox- und IOC-Datenmodell dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

3. Enrichment und Priorisierung

Schwerpunkt: Hash-, URL- und Dateianreicherung, historische Suche, Dubletten, Konfidenz, Schweregrad, Malware-Familie, Kontext und Eskalationsschwellen.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Enrichment und Priorisierung“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Hash-, URL- und Dateianreicherung, historische Suche, Dubletten, Konfidenz, Schweregrad, Malware-Familie, Kontext und Eskalationsschwellen strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis eine nachvollziehbare Enrichment- und Priorisierungslogik dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

4. SIEM-Ingestion und Detection-Kontext

Schwerpunkt: Parser, Tabellen, Felder, Zeitstempel, Korrelation, ATT&CK, Netzwerk- und Endpoint-Kontext, Aufbewahrung und Abfragebeispiele.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „SIEM-Ingestion und Detection-Kontext“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Parser, Tabellen, Felder, Zeitstempel, Korrelation, ATT&CK, Netzwerk- und Endpoint-Kontext, Aufbewahrung und Abfragebeispiele strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis eine getestete SIEM-Datenübernahme dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

5. SOAR-Playbooks und Statusorchestrierung

Schwerpunkt: Submission, Polling, Timeout, Retry, Berichtdownload, IOC-Extraktion, Ticketupdate, Sperrmaßnahmen, Human Approval und Fehlerpfade.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „SOAR-Playbooks und Statusorchestrierung“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Submission, Polling, Timeout, Retry, Berichtdownload, IOC-Extraktion, Ticketupdate, Sperrmaßnahmen, Human Approval und Fehlerpfade strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis ein robustes Ende-zu-Ende-SOAR-Playbook dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

6. Threat Intelligence und Fallmanagement

Schwerpunkt: IOC-Lebenszyklus, Sichtbarkeit, TLP, Beziehungen, Malware-Familie, Kampagne, Fallverknüpfung, Feedback und Deduplizierung.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Threat Intelligence und Fallmanagement“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von IOC-Lebenszyklus, Sichtbarkeit, TLP, Beziehungen, Malware-Familie, Kampagne, Fallverknüpfung, Feedback und Deduplizierung strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis einen qualitätsgesicherten Threat-Intelligence-Handoff dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

7. Betrieb, Datenschutz und Kennzahlen

Schwerpunkt: API-Schlüssel, Audit, Rate und Queue, Löschung, Retention, Fehler, Verfügbarkeit, Durchlaufzeit, Trefferquote, Kosten und Service-Review.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Betrieb, Datenschutz und Kennzahlen“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von API-Schlüssel, Audit, Rate und Queue, Löschung, Retention, Fehler, Verfügbarkeit, Durchlaufzeit, Trefferquote, Kosten und Service-Review strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis ein messbares Integrations-Betriebsmodell dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

Praxisübungen und Laborszenarien

  • Entwurf eines kanonischen Datenmodells für Sandbox-Ergebnisse und IOCs.
  • Aufbau eines SOAR-Playbooks von Submission bis Case- und Blockierungsupdate.
  • Erstellung einer SIEM-Korrelation und eines Threat-Intelligence-Handoffs.

Zielgruppe und Voraussetzungen

Zielgruppe: SIEM- und SOAR-Engineering, SOC-Architektur, Threat Intelligence, Incident Response, Security Automation und Plattformbetrieb.

Voraussetzungen: Grundkenntnisse in REST, JSON oder XML, SIEM/SOAR-Workflows, IOCs und Incident-Prozessen.

Didaktik und Arbeitsweise

Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Analyseschritte, praktische Übungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Analyse-, Integrations- oder Betriebsstandard wiederholbar bleiben.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: SIEM- und SOAR-Engineering, SOC-Architektur, Threat Intelligence, Incident Response, Security Automation und Plattformbetrieb
Voraussetzungen: Grundkenntnisse in REST, JSON oder XML, SIEM/SOAR-Workflows, IOCs und Incident-Prozessen
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben