Seminar VMRay Platform – Detection Engineering mit VTIs, YARA und MITRE ATT&CK

Das Seminar verbindet Sandbox-Evidenz mit einem belastbaren Detection-Engineering-Lifecycle. Verhaltensindikatoren, YARA-Funde, ATT&CK-Techniken, Netzwerk- und Dateiartefakte werden bewertet, in Erkennungslogik übersetzt und mit Positiv- sowie Negativfällen getestet.

Inhaltsverzeichnis

  • Lernziele und fachliche Einordnung
  • Schrittweise Seminarinhalte
  • Praxisübungen und Laborszenarien
  • Zielgruppe und Voraussetzungen
  • Didaktik und Arbeitsweise

Lernziele

  • VMRay Threat Identifiers, YARA, IOCs und ATT&CK-Zuordnungen fachlich unterscheiden und kombinieren.
  • Analysedaten nach Stabilität, Eindeutigkeit, Reichweite und False-Positive-Risiko bewerten.
  • Aus Sandbox-Befunden testbare SIEM-, EDR-, YARA- und Hunting-Regeln ableiten.
  • Regeln mit reproduzierbaren Testfällen, Versionierung und Peer Review absichern.
  • Tuning, Alterung, Kennzahlen und Rückkopplung aus Incidents organisieren.

Schrittweise Seminarinhalte

1. Evidenz- und Erkennungsmodell

Schwerpunkt: VTI, YARA, IOC, Artefakt, Verhalten, ATT&CK-Technik, Malware-Familie, Konfiguration und Detektionsziel.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Evidenz- und Erkennungsmodell“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von VTI, YARA, IOC, Artefakt, Verhalten, ATT&CK-Technik, Malware-Familie, Konfiguration und Detektionsziel modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis eine gemeinsame Detection-Taxonomie dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

2. VTIs und Verhaltenssignale bewerten

Schwerpunkt: VTI-Kategorien, Score, Kontext, Prozessbezug, Korrelation, Mehrstufigkeit, Evasion und Aussagegrenzen.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „VTIs und Verhaltenssignale bewerten“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von VTI-Kategorien, Score, Kontext, Prozessbezug, Korrelation, Mehrstufigkeit, Evasion und Aussagegrenzen modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis eine priorisierte Liste stabiler Verhaltenssignale dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

3. YARA-Regeln und Dateierkennung

Schwerpunkt: Strings, Bedingungen, Metadaten, Dateiformate, Entpackung, Varianten, Testkorpus, Performance und Pflege.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „YARA-Regeln und Dateierkennung“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Strings, Bedingungen, Metadaten, Dateiformate, Entpackung, Varianten, Testkorpus, Performance und Pflege modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis eine qualitätsgesicherte YARA-Regel dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

4. MITRE ATT&CK und TTP-Modellierung

Schwerpunkt: Taktiken, Techniken, Subtechniken, Evidenz, Confidence, Mehrfachzuordnung und Abdeckung.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „MITRE ATT&CK und TTP-Modellierung“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Taktiken, Techniken, Subtechniken, Evidenz, Confidence, Mehrfachzuordnung und Abdeckung modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis eine nachvollziehbare ATT&CK-Abdeckungsmatrix dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

5. IOCs, Konfigurationen und Alterung

Schwerpunkt: Hashes, Domains, URLs, IPs, Zertifikate, Mutex, Pfade, C2-Konfiguration, TTL, Scoring und Widerruf.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „IOCs, Konfigurationen und Alterung“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Hashes, Domains, URLs, IPs, Zertifikate, Mutex, Pfade, C2-Konfiguration, TTL, Scoring und Widerruf modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis ein bereinigtes Indicator-Paket mit Lebenszyklusregeln dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

6. Überführung in SIEM, EDR und Hunting

Schwerpunkt: Sigma- oder native Regeln, EDR-Abfragen, Watchlists, Blocklisten, Korrelation, Kontext und Reaktionsschwellen.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Überführung in SIEM, EDR und Hunting“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Sigma- oder native Regeln, EDR-Abfragen, Watchlists, Blocklisten, Korrelation, Kontext und Reaktionsschwellen modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis mehrere produktionsnahe Erkennungs- und Hunt-Use-Cases dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

7. Test, Tuning und Detection Lifecycle

Schwerpunkt: Positiv- und Negativkorpus, Replay, False Positives, Coverage, Peer Review, Versionierung, Rollback und Kennzahlen.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Test, Tuning und Detection Lifecycle“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Positiv- und Negativkorpus, Replay, False Positives, Coverage, Peer Review, Versionierung, Rollback und Kennzahlen modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis einen wiederholbaren Detection-Engineering-Prozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

Praxisübungen und Laborszenarien

  • Bewertung eines VTI- und IOC-Satzes nach Stabilität, Eindeutigkeit und Lebensdauer.
  • Entwicklung und Test einer YARA-Regel auf einem kontrollierten Korpus.
  • Ableitung einer ATT&CK-Abdeckungsmatrix aus einem mehrstufigen Analysebericht.
  • Übersetzung von Sandbox-Befunden in SIEM-, EDR- und Hunt-Logik.

Zielgruppe und Voraussetzungen

Zielgruppe: Detection Engineering, Threat Hunting, SOC Engineering, CTI, Malware-Analyse, SIEM- und EDR-Verantwortliche.

Voraussetzungen: Grundkenntnisse in Malware-Verhalten, SIEM oder EDR, regulären Ausdrücken und Detection-Lifecycle; YARA- oder Sigma-Erfahrung ist hilfreich.

Didaktik und Arbeitsweise

Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Konfigurations- oder Analyseschritte, Praxisübungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Betriebsstandard wiederholbar bleiben.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Detection Engineering, Threat Hunting, SOC Engineering, CTI, Malware-Analyse, SIEM- und EDR-Verantwortliche
Voraussetzungen: Grundkenntnisse in Malware-Verhalten, SIEM oder EDR, regulären Ausdrücken und Detection-Lifecycle; YARA- oder Sigma-Erfahrung ist hilfreich
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Graz 2 Tage
Wien 2 Tage
Stream live 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream gespeichert 2 Tage
Innsbruck 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben