Beschreibung
Analysen werden mit festen Prüfschritten statt intuitiver Klickfolgen durchgeführt. Rollenwirkung, Zeitfenster, Feldbedeutung und Rohereignisbezug werden vor der inhaltlichen Bewertung kontrolliert.
Die Übungen beginnen mit Einzelalarmen und führen zu hypothesenbasierten Suchen über mehrere Datenquellen. Ergebnisse werden so dokumentiert, dass eine andere Rolle die Untersuchung ohne Informationsverlust fortsetzen kann.
Zielgruppe
SOC-Analyse, Incident Response, Threat Hunting, Wazuh-Administration und technische Security Operations
Voraussetzungen
Grundverständnis von Logdaten, Alarmen, Zeitkorrelation und typischen Endpoint- sowie Netzwerkereignissen
Lernziele
- Dashboard und Datenbereiche sicher orientieren
- Alarme konsistent priorisieren und klassifizieren
- Filter und Zeitkorrelation reproduzierbar aufbauen
- Hunting-Hypothesen mit belegbaren Ergebnissen bearbeiten
- Visualisierungen und Fallübergaben auf konkrete Entscheidungen ausrichten
Inhaltsübersicht
- Dashboard-Struktur und Datenräume sicher nutzen
- Alarme reproduzierbar priorisieren
- Suchen, Filter und Zeitkorrelation anwenden
- Threat-Hunting-Hypothesen bearbeiten
- Dashboards und Visualisierungen für Betriebsfragen erstellen
- Untersuchungsergebnisse geordnet übergeben
Seminarinhalte
1. Dashboard-Struktur und Datenräume sicher nutzen
Navigation, Zeitbereich, gespeicherte Objekte und Datenansichten ohne unbeabsichtigte Lücken beherrschen.
- Anmeldung, Rolle, sichtbare Bereiche und Standardzeitfenster prüfen.
- Alert-, Agenten-, Schwachstellen- und Compliance-Ansichten einordnen.
- Zeitzone, Aktualisierung und Feldanzeige für die Untersuchung konfigurieren.
- Eine persönliche Arbeitsansicht mit benötigten Spalten speichern.
- Abweichungen zwischen Rohereignis, Alarm und aggregierter Darstellung erklären.
2. Alarme reproduzierbar priorisieren
Aus Alarmstufe, Kontext und Assetkritikalität eine konsistente Erstbewertung ableiten.
- Zeit, Agent, Regel, Quellereignis und relevante Felder vollständig erfassen.
- Erkennung gegen erwartete Aktivität, Wartungsfenster und bekannte Änderungen prüfen.
- Betroffene Identität, Prozess, Datei, Netzwerkziel und Umfang bestimmen.
- Alarm als Fehlalarm, benign, verdächtig oder bestätigter Vorfall klassifizieren.
- Entscheidung, Begründung und nächste Aktion strukturiert dokumentieren.
3. Suchen, Filter und Zeitkorrelation anwenden
Große Alarmmengen mit präzisen und wiederverwendbaren Abfragen eingrenzen.
- Mit einem eindeutigen Agenten, Regel- oder Zeitkriterium beginnen.
- Felder schrittweise ergänzen und Wirkung jedes Filters kontrollieren.
- Positive und negative Bedingungen sowie Bereichsfilter einsetzen.
- Zeitfenster vor und nach dem Ausgangsereignis für Korrelation erweitern.
- Abfrage speichern und mit einer kurzen fachlichen Beschreibung versehen.
4. Threat-Hunting-Hypothesen bearbeiten
Aus einer Annahme einen überprüfbaren Suchplan mit klarer Entscheidungslogik entwickeln.
- Hypothese, betroffene Taktik, Systeme und erwartete Spuren formulieren.
- Verfügbare Datenquellen und notwendige Felder gegen die Hypothese prüfen.
- Breite Basissuche erstellen und anschließend über Kontext eingrenzen.
- Treffer stichprobenartig bis zum Rohereignis validieren.
- Ergebnis als bestätigt, widerlegt oder nicht entscheidbar dokumentieren.
5. Dashboards und Visualisierungen für Betriebsfragen erstellen
Kennzahlen so darstellen, dass sie eine konkrete Entscheidung unterstützen und nicht nur Ereignisse zählen.
- Zielgruppe und Fragestellung für jedes Diagramm festlegen.
- Passende Metrik, Dimension, Zeitaggregation und Filter auswählen.
- Datenqualität und Nullwerte vor der Visualisierung kontrollieren.
- Drill-down von der Übersicht bis zum Einzelereignis ermöglichen.
- Dashboard mit Verantwortlichkeit, Gültigkeitsbereich und Reviewdatum versehen.
6. Untersuchungsergebnisse geordnet übergeben
Triage und Hunting in eine nachvollziehbare Weiterbearbeitung durch Incident Response oder Fachbetrieb überführen.
- Ausgangsalarm, Zeitlinie, betroffene Objekte und Bewertung zusammenfassen.
- Belege mit stabilen Suchkriterien und Rohereignisbezug festhalten.
- Offene Fragen, Annahmen und bereits ausgeschlossene Ursachen dokumentieren.
- Priorität, Eigentümer und nächstes Entscheidungsziel festlegen.
- Rückmeldung aus der Bearbeitung für Regel- und Dashboardverbesserungen erfassen.
Praxislabor
- Einen Referenzalarm bis zum Rohereignis zurückverfolgen und vollständig triagieren.
- Eine gespeicherte Suche mit positiven, negativen und zeitlichen Filtern aufbauen.
- Eine Hunting-Hypothese zu verdächtiger Administrationsaktivität bearbeiten.
- Ein Dashboard für Alarmvolumen, betroffene Assets und Drill-down erstellen.
- Eine strukturierte Übergabe mit Zeitlinie, Belegen, offenen Fragen und nächster Aktion verfassen.
Betriebliche Qualitätssicherung
- Feste Triage-Checkliste und Klassifikationskriterien
- Gespeicherte Abfragen mit dokumentiertem Geltungsbereich
- Rohereignis-Stichprobe für jede zentrale Schlussfolgerung
- Nachvollziehbare Übergabe ohne personenbezogene Geheimnisse
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weiterer Tag: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | SOC-Analyse, Incident Response, Threat Hunting, Wazuh-Administration und technische Security Operations |
| Voraussetzungen: | Grundverständnis von Logdaten, Alarmen, Zeitkorrelation und typischen Endpoint- sowie Netzwerkereignissen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
