Das Seminar vermittelt den methodischen und technischen Aufbau skalierbarer Hunt- und Triage-Aufgaben. Sigma, YARA und osquery werden entsprechend ihrer Stärken ausgewählt, getestet, auf Zielgruppen angewendet und hinsichtlich Falschpositiven optimiert.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Vorkenntnisse
- Tag 1: Hunt-Methodik und YARA
- Tag 2: Sigma und osquery
- Tag 3: Regelbetrieb, Planung und Triage
- Praxisübungen
- Arbeitsweise
Zielsetzung
Die Teilnehmer können aus einer Hypothese eine passende Regel oder Abfrage entwickeln, Regeln qualitätsgesichert verwalten und Hunts auf größere Asset-Gruppen ausrollen. Ergebnisse werden priorisiert, korreliert und als Grundlage weiterer Erfassungs- oder Reaktionsschritte genutzt.
Zielgruppe
Threat Hunter, Detection Engineers, SOC-Analysten, Incident Responder und DFIR-Spezialisten.
Vorkenntnisse
Grundkenntnisse in Windows- und Linux-Artefakten, Angriffstechniken und Abfragesprachen sind erforderlich. Erste Erfahrung mit Sigma, YARA oder SQL-ähnlichen Abfragen ist hilfreich.
Seminarinhalte
Tag 1: Hunt-Methodik und YARA
- Schritt 1: Aus Beobachtung, Bedrohungsinformation oder Incident-Hypothese wird eine präzise und prüfbare Suchfrage formuliert.
- Schritt 2: YARA-Regeln werden mit geeigneten Zeichenfolgen, Bedingungen, Metadaten und Leistungsgrenzen aufgebaut.
- Schritt 3: Pfad-Einschlüsse und Ausschlüsse begrenzen Suchraum, Laufzeit und Falschpositive kontrolliert.
- Schritt 4: Regeln werden mit positiven, negativen und grenzwertigen Testdateien geprüft und nachvollziehbar versioniert.
- Schritt 5: Ein YARA-Hunt wird auf eine Testgruppe ausgerollt und anhand der Resultate gezielt nachgeschärft.
Tag 2: Sigma und osquery
- Schritt 1: Sigma-Regeln werden auf relevante Ereignisquellen, Felder und logische Bedingungen untersucht und für den Einsatz vorbereitet.
- Schritt 2: Voraussetzungen der Telemetrie werden geprüft, damit fehlende oder anders benannte Daten nicht zu falschen Aussagen führen.
- Schritt 3: osquery-Abfragen werden für Prozesse, Dienste, Benutzer, Netzwerk, Dateien und Systemzustände entwickelt.
- Schritt 4: Abfragekosten, Ergebnisumfang und Plattformunterschiede werden durch Filter und Zielgruppierung optimiert.
- Schritt 5: Sigma- und osquery-Ergebnisse werden gemeinsam ausgewertet, um Verhalten und Systemzustand zu verbinden.
Tag 3: Regelbetrieb, Planung und Triage
- Schritt 1: Regelsammlungen werden in eine kontrollierte Ablage mit Verantwortlichkeit, Prüfung, Version und Freigabestatus überführt.
- Schritt 2: Geplante Hunts werden mit Tags, Zeitfenstern, Prioritäten und Eskalationsschwellen auf wiederkehrende Prüfungen ausgerichtet.
- Schritt 3: Treffer werden nach Asset-Wert, Indikatorstärke, zeitlichem Kontext und Mehrfachbestätigung priorisiert.
- Schritt 4: Falschpositive werden mit Ursache, Ausnahme und Ablaufdatum dokumentiert, statt lediglich ausgeblendet zu werden.
- Schritt 5: Eine Hunt-Kampagne führt von der Hypothese über mehrere Regeltypen bis zur gezielten Erfassung und Fallanlage.
Praxisübungen
- Entwicklung und Test einer YARA-Regel
- Anpassung einer Sigma-Regel an vorhandene Telemetrie
- Erstellung einer performanten osquery-Abfrage
- Planung und Auswertung einer mehrstufigen Hunt-Kampagne
Arbeitsweise
Die Inhalte werden durch fachliche Erläuterungen, Demonstrationen und unmittelbar anschließende Übungen am System erarbeitet. Jeder Arbeitsschritt wird mit Zweck, Eingaben, Kontrollpunkten und typischen Fehlerbildern dokumentiert. Die Übungsfälle bauen aufeinander auf und verwenden ein konsistentes Rollen-, Asset- und Fallmodell.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Threat Hunter, Detection Engineers, SOC-Analysten, Incident Responder, DFIR-Spezialisten |
| Voraussetzungen: | Grundkenntnisse in Systemartefakten, Angriffstechniken und Abfragesprachen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
