Das Grundlagenseminar ordnet THOR als portablen Scanner für verdächtige oder kompromittierte Systeme ein. Es schafft ein gemeinsames Begriffsmodell für Editionen, Plattformen, Signaturen, Module, Scanarten, Ergebniswege und die Einbindung in ASGARD.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Aufgaben und Grenzen von THOR im Security- und DFIR-Betrieb erklären.
- Editionen, Plattformen und Lizenzmodelle passend zum Einsatzfall einordnen.
- Signatur-, IOC-, Sigma- und Anomalieerkennung unterscheiden.
- Stand-alone-, Labor-, Cloud- und ASGARD-Szenarien vergleichen.
- Einen priorisierten Qualifizierungs- und Einführungsweg ableiten.
Schrittweise Seminarinhalte
1. THOR im Detection- und Forensikmodell
Schwerpunkt: Compromise Assessment, Triage, Live Forensics, Image Scan, Threat Hunting und Abgrenzung zu Antivirus oder EDR.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „THOR im Detection- und Forensikmodell“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Compromise Assessment, Triage, Live Forensics, Image Scan, Threat Hunting und Abgrenzung zu Antivirus oder EDR modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein konsistentes Einsatz- und Abgrenzungsmodell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Editionen, Plattformen und Architekturen
Schwerpunkt: THOR, THOR Lite, Forensic Lab, Legacy, Windows, Linux, macOS, AIX und Prozessorarchitektur.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Editionen, Plattformen und Architekturen“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von THOR, THOR Lite, Forensic Lab, Legacy, Windows, Linux, macOS, AIX und Prozessorarchitektur modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine passende Produkt- und Plattformmatrix dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. Erkennungsmechanismen
Schwerpunkt: YARA, Sigma, IOCs, Anomalien, Eventlogs, Registry, Dateisystem, Prozesse und integriertes Scoring.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Erkennungsmechanismen“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von YARA, Sigma, IOCs, Anomalien, Eventlogs, Registry, Dateisystem, Prozesse und integriertes Scoring modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine nachvollziehbare Detection-Landkarte dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. Betriebs- und Deploymentmodelle
Schwerpunkt: lokaler Start, Netzwerkfreigabe, ASGARD, Ansible, THOR Remote, Thunderstorm und Offline-Verteilung.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Betriebs- und Deploymentmodelle“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von lokaler Start, Netzwerkfreigabe, ASGARD, Ansible, THOR Remote, Thunderstorm und Offline-Verteilung modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine Entscheidungsmatrix für Deployment und Betrieb dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. Einführungsplanung und Lernpfade
Schwerpunkt: Use Cases, Pilot, Privilegien, EDR-Ausnahmen, Updateverfahren, Ergebnisanalyse und Rollenqualifizierung.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Einführungsplanung und Lernpfade“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Use Cases, Pilot, Privilegien, EDR-Ausnahmen, Updateverfahren, Ergebnisanalyse und Rollenqualifizierung modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen priorisierten Einführungs- und Seminarfahrplan dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Erstellung eines Kontextdiagramms für THOR, ASGARD, Cockpit und SIEM.
- Zuordnung mehrerer Security-Szenarien zu geeigneten THOR-Varianten und Scanmodellen.
- Ableitung eines Pilotumfangs mit Abnahme- und Qualifizierungskriterien.
Zielgruppe und Voraussetzungen
Zielgruppe: Technische Projektleitung, SOC, DFIR, Systemadministration, Security Architecture und Informationssicherheit.
Voraussetzungen: Grundverständnis von Endpoint Security, Malware-Indikatoren, Incident Response und Windows- oder Linux-Systemen.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Konfigurationsschritte, praktische Übungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Betriebsstandard wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 1 Tag ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 599 zzgl. MwSt. Inhaus: € 1.700 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Technische Projektleitung, SOC, DFIR, Systemadministration, Security Architecture und Informationssicherheit |
| Voraussetzungen: | Grundverständnis von Endpoint Security, Malware-Indikatoren, Incident Response und Windows- oder Linux-Systemen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
