Das Seminar behandelt die Einbindung von AIR in bestehende Security-Operations-Landschaften. Alarmannahme, Fallanlage, Kontextanreicherung, Aufgabensteuerung, Statusrückgabe und koordinierte Reaktion werden zu einem belastbaren Integrationsprozess verbunden.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Vorkenntnisse
- Tag 1: Integrationsarchitektur und Datenmodell
- Tag 2: SIEM- und SOAR-Arbeitsabläufe
- Tag 3: EDR- und XDR-Koordination sowie Betrieb
- Praxisübungen
- Arbeitsweise
Zielsetzung
Die Teilnehmer können Integrationsziele und Datenflüsse entwerfen, technische und fachliche Zuständigkeiten trennen und eine sichere Kopplung mit SIEM-, SOAR-, EDR- und XDR-Systemen umsetzen. Besonderes Gewicht liegt auf eindeutigen Zuständen, Fehlerfällen und Betriebskontrolle.
Zielgruppe
Security Architects, SIEM- und SOAR-Administratoren, EDR-Verantwortliche, SOC Engineers und DFIR-Plattformbetreiber.
Vorkenntnisse
Kenntnisse zu Security Operations, Ereignis- und Fallmodellen sowie grundlegenden API- und Webhook-Konzepten sind erforderlich.
Seminarinhalte
Tag 1: Integrationsarchitektur und Datenmodell
- Schritt 1: Quell- und Zielsysteme werden mit ihren Rollen für Erkennung, Untersuchung, Reaktion und Dokumentation abgegrenzt.
- Schritt 2: Alarm-, Asset-, Benutzer-, Fall-, Aufgaben- und Befunddaten werden auf gemeinsame Schlüssel und notwendige Felder abgebildet.
- Schritt 3: Datenflüsse werden hinsichtlich Richtung, Auslöser, Frequenz, Schutzbedarf und Fehlerauswirkung dokumentiert.
- Schritt 4: Authentisierung, Dienstkonten, Token, Netzwerkpfade und Protokollierung werden als Sicherheitsarchitektur festgelegt.
- Schritt 5: Ein Sollablauf vom Alarm bis zur Rückmeldung wird als Zustandsmodell mit eindeutigen Übergängen entworfen.
Tag 2: SIEM- und SOAR-Arbeitsabläufe
- Schritt 1: Ein SIEM-Alarm wird gefiltert, angereichert und bei ausreichender Qualität in einen AIR-Fall überführt.
- Schritt 2: SOAR-Schritte steuern Zielermittlung, Erfassungsprofil, Hunt-Aufgabe, Wartebedingungen und Analystenfreigaben.
- Schritt 3: Befunde und Aufgabenstatus werden in das führende Fall- oder Alarmsystem zurückgegeben.
- Schritt 4: Dubletten, wiederholte Alarme, verspätete Ereignisse und teilweise erfolgreiche Aktionen werden kontrolliert behandelt.
- Schritt 5: Ein Ende-zu-Ende-Workflow wird mit Normalfall, Eskalation und technischem Fehlerfall praktisch getestet.
Tag 3: EDR- und XDR-Koordination sowie Betrieb
- Schritt 1: Erkennungen aus Endpoint- und XDR-Systemen werden als Ausgangspunkt für unabhängige Erfassung und Validierung genutzt.
- Schritt 2: Eindämmungsaktionen werden zwischen Plattformen koordiniert, damit widersprüchliche Isolation vermieden wird.
- Schritt 3: Kontext aus AIR wird zur Priorisierung und Vertiefung bestehender Erkennungen zurückgeführt.
- Schritt 4: Monitoring, Alarmierung, Wartung, Versionsprüfung und Verantwortlichkeit werden verbindlich festgelegt.
- Schritt 5: Abnahmekriterien und regelmäßige Integrationstests sichern Datenqualität, Berechtigungen und Wiederanlauf dauerhaft ab.
Praxisübungen
- Entwurf eines systemübergreifenden Daten- und Zustandsmodells
- Aufbau eines SIEM-zu-AIR-Untersuchungsablaufs
- Koordination einer EDR-Erkennung mit Erfassung und Isolation
- Test eines Integrationsfehlers mit kontrolliertem Wiederanlauf
Arbeitsweise
Die Inhalte werden durch fachliche Erläuterungen, Demonstrationen und unmittelbar anschließende Übungen am System erarbeitet. Jeder Arbeitsschritt wird mit Zweck, Eingaben, Kontrollpunkten und typischen Fehlerbildern dokumentiert. Die Übungsfälle bauen aufeinander auf und verwenden ein konsistentes Rollen-, Asset- und Fallmodell.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security Architects, SIEM- und SOAR-Administratoren, EDR-Verantwortliche, SOC Engineers |
| Voraussetzungen: | Kenntnisse zu Security Operations, Ereignismodellen, APIs und Webhooks |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
