Seminar / Training
Seminarprofil
Indikatoren werden erst durch Kontext, Quellenqualität und zeitliche Einordnung entscheidungsfähig. Das Seminar entwickelt eine skalierbare Anreicherungskette für IP-Adressen, Domains, URLs, Hashwerte und weitere Entitäten.
Inhaltsverzeichnis
- Seminarprofil
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Methodik
Zielsetzung
- Indikatoren zuverlässig extrahieren, normalisieren und klassifizieren
- mehrere Intelligence-Quellen parallel und fehlertolerant abfragen
- Ergebnisse nach Qualität, Aktualität und Kontext zu einer Bewertung verbinden
- Dubletten, Caching, Limits und Rückspeicherung produktionsnah steuern
Zielgruppe
Threat-Intelligence-Analysten, SOC-Analysten, Incident Response, Detection Engineering und Security Automation Engineering.
Voraussetzungen
Grundkenntnisse zu Indikatoren, Reputationsdaten, Sicherheitsalarmen und Workflow-Entwicklung.
Seminarinhalte
- Schritt 1: IOC-Modell definieren
Unterstützte Indikatortypen, Normalformen und Pflichtmetadaten werden festgelegt.
- IP, Domain, URL und Hash unterscheiden
- Normalisierung und Validierung definieren
- Quelle und Erfassungszeitpunkt speichern
- Schritt 2: Indikatoren extrahieren
Entitäten werden aus Alarmen, E-Mails, Tickets oder Freitext gewonnen und eindeutig typisiert.
- Felder und Muster auswählen
- Mehrfachwerte zerlegen
- ungültige oder private Werte kennzeichnen
- Schritt 3: Quellenstrategie aufbauen
Quellen werden nach Abdeckung, Aktualität, Vertrauensniveau, Kosten und Rate Limits ausgewählt.
- Quellenmatrix erstellen
- Primär- und Fallbackquelle bestimmen
- Nutzungsbedingungen in Betriebsregeln übersetzen
- Schritt 4: Parallele Anreicherung umsetzen
Unabhängige Abfragen laufen parallel und liefern standardisierte Teilresultate.
- Abfragen verzweigen
- Timeouts je Quelle setzen
- Teilergebnisse auch bei Ausfall weiterverarbeiten
- Schritt 5: Antworten normalisieren
Unterschiedliche Kategorien, Scores, Zeitangaben und Belege werden in ein gemeinsames Schema überführt.
- Feldmapping definieren
- Zeitstempel vereinheitlichen
- Rohbeleg und normalisierte Aussage trennen
- Schritt 6: Bewertung und Konfidenz bilden
Quellenqualität, Aktualität, Übereinstimmung und interner Kontext werden transparent gewichtet.
- Scoringmodell erstellen
- Konflikte zwischen Quellen behandeln
- Konfidenz und Begründung ausgeben
- Schritt 7: Cache und Deduplizierung einsetzen
Wiederholte Abfragen werden zeitlich begrenzt wiederverwendet, ohne veraltete Entscheidungen zu konservieren.
- Cache-Schlüssel bilden
- Ablauf nach Indikatortyp festlegen
- erneute Abfrage bei kritischem Kontext erzwingen
- Schritt 8: Rate Limits und Fehler behandeln
Grenzwerte, Quellenausfälle und unvollständige Antworten werden ohne Gesamtausfall verarbeitet.
- Backoff und Queueing planen
- Fehlerklasse protokollieren
- Ersatzpfad oder manuelle Prüfung auslösen
- Schritt 9: Ergebnis zurückspeichern
Bewertung, Belege und Bearbeitungsstatus werden an SIEM, Ticket oder Fallakte übergeben.
- Zielschema abbilden
- nur notwendige Daten übertragen
- Zeitpunkt und Workflow-Version ergänzen
Praxisübungen
- Ein IOC-Schema mit Typ, Normalform, Quelle, Zeit und Konfidenz entwerfen
- Mehrere Intelligence-Abfragen parallelisieren und in ein gemeinsames Ergebnis normalisieren
- Ein Scoring mit Cache, Deduplizierung, Rate-Limit-Behandlung und Rückspeicherung umsetzen
Methodik
Fachvortrag, Demonstrationen, geführte Konfiguration, praktische Übungen und strukturierte Auswertung am System. Jeder Themenblock folgt dem Ablauf Ausgangslage, Konfiguration, Test, Fehlerbild und Korrektur. Ergebnisse werden anhand festgelegter Sollzustände geprüft und in einer wiederverwendbaren Arbeitsunterlage dokumentiert.
Fachbereichsleitung, Trainerleitung und Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Threat-Intelligence-Analysten, SOC-Analysten, Incident Response, Detection Engineering und Security Automation Engineering. |
| Voraussetzungen: | Grundkenntnisse zu Indikatoren, Reputationsdaten, Sicherheitsalarmen und Workflow-Entwicklung. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, geführte Konfiguration, praktische Übungen und strukturierte Auswertung am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
