Seminar Binalyze AIR – Hunt/Triage mit Sigma, YARA und osquery

Das Seminar vermittelt den methodischen und technischen Aufbau skalierbarer Hunt- und Triage-Aufgaben. Sigma, YARA und osquery werden entsprechend ihrer Stärken ausgewählt, getestet, auf Zielgruppen angewendet und hinsichtlich Falschpositiven optimiert.

Inhaltsübersicht

  1. Zielsetzung
  2. Zielgruppe
  3. Vorkenntnisse
  4. Tag 1: Hunt-Methodik und YARA
  5. Tag 2: Sigma und osquery
  6. Tag 3: Regelbetrieb, Planung und Triage
  7. Praxisübungen
  8. Arbeitsweise

Zielsetzung

Die Teilnehmer können aus einer Hypothese eine passende Regel oder Abfrage entwickeln, Regeln qualitätsgesichert verwalten und Hunts auf größere Asset-Gruppen ausrollen. Ergebnisse werden priorisiert, korreliert und als Grundlage weiterer Erfassungs- oder Reaktionsschritte genutzt.

Zielgruppe

Threat Hunter, Detection Engineers, SOC-Analysten, Incident Responder und DFIR-Spezialisten.

Vorkenntnisse

Grundkenntnisse in Windows- und Linux-Artefakten, Angriffstechniken und Abfragesprachen sind erforderlich. Erste Erfahrung mit Sigma, YARA oder SQL-ähnlichen Abfragen ist hilfreich.

Seminarinhalte

Tag 1: Hunt-Methodik und YARA

  1. Schritt 1: Aus Beobachtung, Bedrohungsinformation oder Incident-Hypothese wird eine präzise und prüfbare Suchfrage formuliert.
  2. Schritt 2: YARA-Regeln werden mit geeigneten Zeichenfolgen, Bedingungen, Metadaten und Leistungsgrenzen aufgebaut.
  3. Schritt 3: Pfad-Einschlüsse und Ausschlüsse begrenzen Suchraum, Laufzeit und Falschpositive kontrolliert.
  4. Schritt 4: Regeln werden mit positiven, negativen und grenzwertigen Testdateien geprüft und nachvollziehbar versioniert.
  5. Schritt 5: Ein YARA-Hunt wird auf eine Testgruppe ausgerollt und anhand der Resultate gezielt nachgeschärft.

Tag 2: Sigma und osquery

  1. Schritt 1: Sigma-Regeln werden auf relevante Ereignisquellen, Felder und logische Bedingungen untersucht und für den Einsatz vorbereitet.
  2. Schritt 2: Voraussetzungen der Telemetrie werden geprüft, damit fehlende oder anders benannte Daten nicht zu falschen Aussagen führen.
  3. Schritt 3: osquery-Abfragen werden für Prozesse, Dienste, Benutzer, Netzwerk, Dateien und Systemzustände entwickelt.
  4. Schritt 4: Abfragekosten, Ergebnisumfang und Plattformunterschiede werden durch Filter und Zielgruppierung optimiert.
  5. Schritt 5: Sigma- und osquery-Ergebnisse werden gemeinsam ausgewertet, um Verhalten und Systemzustand zu verbinden.

Tag 3: Regelbetrieb, Planung und Triage

  1. Schritt 1: Regelsammlungen werden in eine kontrollierte Ablage mit Verantwortlichkeit, Prüfung, Version und Freigabestatus überführt.
  2. Schritt 2: Geplante Hunts werden mit Tags, Zeitfenstern, Prioritäten und Eskalationsschwellen auf wiederkehrende Prüfungen ausgerichtet.
  3. Schritt 3: Treffer werden nach Asset-Wert, Indikatorstärke, zeitlichem Kontext und Mehrfachbestätigung priorisiert.
  4. Schritt 4: Falschpositive werden mit Ursache, Ausnahme und Ablaufdatum dokumentiert, statt lediglich ausgeblendet zu werden.
  5. Schritt 5: Eine Hunt-Kampagne führt von der Hypothese über mehrere Regeltypen bis zur gezielten Erfassung und Fallanlage.

Praxisübungen

  • Entwicklung und Test einer YARA-Regel
  • Anpassung einer Sigma-Regel an vorhandene Telemetrie
  • Erstellung einer performanten osquery-Abfrage
  • Planung und Auswertung einer mehrstufigen Hunt-Kampagne

Arbeitsweise

Die Inhalte werden durch fachliche Erläuterungen, Demonstrationen und unmittelbar anschließende Übungen am System erarbeitet. Jeder Arbeitsschritt wird mit Zweck, Eingaben, Kontrollpunkten und typischen Fehlerbildern dokumentiert. Die Übungsfälle bauen aufeinander auf und verwenden ein konsistentes Rollen-, Asset- und Fallmodell.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Threat Hunter, Detection Engineers, SOC-Analysten, Incident Responder, DFIR-Spezialisten
Voraussetzungen: Grundkenntnisse in Systemartefakten, Angriffstechniken und Abfragesprachen
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben