Dieses Aufbauseminar entwickelt aus Bedrohungsannahmen eine systematische Hunt-Kampagne und ein belastbares Compromise Assessment. Regeln, Abfragen, skalierte Ausführung, Triage, Datenerfassung, Korrelation und Bericht werden in einem mehrtägigen Szenario verbunden.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Vorkenntnisse
- Tag 1: Hypothesen und Assessment-Plan
- Tag 2: Regel- und Abfrageentwicklung
- Tag 3: Skalierte Hunt-Kampagne und Triage
- Tag 4: Korrelation und belastbare Bewertung
- Praxisübungen
- Arbeitsweise
Zielsetzung
Die Teilnehmer können Hypothesen priorisieren, geeignete Sigma-, YARA- und osquery-Prüfungen entwickeln, große Asset-Bestände kontrolliert untersuchen und die Aussagekraft positiver wie negativer Resultate bewerten. Abschließend entsteht eine nachvollziehbare Einschätzung des Kompromittierungsumfangs.
Zielgruppe
Erfahrene Threat Hunter, Detection Engineers, DFIR-Analysten, Incident Responder und SOC-Spezialisten.
Vorkenntnisse
Gute Kenntnisse in Angriffstechniken, Systemartefakten, Ereignisdaten sowie praktische Erfahrung mit Sigma, YARA oder osquery sind erforderlich.
Seminarinhalte
Tag 1: Hypothesen und Assessment-Plan
- Schritt 1: Geschäftskritische Systeme, Bedrohungsmodell, relevante Angriffswege und vorhandene Telemetrie werden gemeinsam bewertet.
- Schritt 2: Hunt-Hypothesen werden nach Risiko, Prüfwert, Datenverfügbarkeit und erwarteter Reichweite priorisiert.
- Schritt 3: Taktiken und Techniken werden in konkrete Beobachtungen, Artefakte und Abfragen übersetzt.
- Schritt 4: Asset-Gruppen, Zeitfenster, Ausschlüsse und Eskalationskriterien werden für eine kontrollierte Kampagne festgelegt.
- Schritt 5: Ein Assessment-Plan verbindet Hunts, gezielte Erfassungen, Analyse und Entscheidungsmeilensteine.
Tag 2: Regel- und Abfrageentwicklung
- Schritt 1: YARA-Regeln werden für ausgewählte Datei- und Speichermerkmale entwickelt, getestet und auf Leistung optimiert.
- Schritt 2: Sigma-Regeln werden an tatsächlich vorhandene Ereignisquellen und Feldbelegungen angepasst.
- Schritt 3: osquery-Abfragen prüfen Systemzustände, Persistenz, Benutzer, Prozesse, Dienste und Netzwerkbeziehungen.
- Schritt 4: Regeln werden mit positiven, negativen und simulierten Grenzfällen qualitätsgesichert.
- Schritt 5: Eine versionierte Regelkollektion mit Metadaten, Verantwortlichkeit und Freigabestatus wird aufgebaut.
Tag 3: Skalierte Hunt-Kampagne und Triage
- Schritt 1: Hunts werden zunächst auf Pilotgruppen und anschließend stufenweise auf den definierten Bestand ausgerollt.
- Schritt 2: Laufzeit, Zielerreichung, Fehlerquote und Ergebnisvolumen werden überwacht und gegen den Assessment-Plan geprüft.
- Schritt 3: Treffer werden nach Mehrfachbestätigung, Asset-Wert, Zeitnähe und Indikatorstärke priorisiert.
- Schritt 4: Gezielte Erfassungen und DRONE-Analysen vertiefen verdächtige Resultate, ohne den gesamten Bestand unnötig zu sammeln.
- Schritt 5: Zwischenergebnisse führen kontrolliert zu neuen Hypothesen, erweiterten Zielgruppen oder begründeten Ausschlüssen.
Tag 4: Korrelation und belastbare Bewertung
- Schritt 1: Hunt-, Erfassungs-, Timeline- und Dateibefunde werden über Identitäten, Systeme, Zeiten und Indikatoren korreliert.
- Schritt 2: Bestätigte, widerlegte und nicht prüfbare Hypothesen werden mit ihrer Beweislage transparent dokumentiert.
- Schritt 3: Der wahrscheinliche Umfang einer Kompromittierung wird nach betroffenen Zonen, Zeiträumen und Angriffsschritten bewertet.
- Schritt 4: Sofortmaßnahmen, weitere Untersuchung und nachhaltige Erkennungsverbesserungen werden nach Risiko priorisiert.
- Schritt 5: Ein Assessment-Bericht wird mit Methodik, Abdeckung, Einschränkungen, Befunden und Maßnahmenplan erstellt.
Praxisübungen
- Priorisierung eines Hunt-Backlogs anhand eines Bedrohungsmodells
- Entwicklung und Test einer kombinierten Regelkollektion
- Stufenweiser Rollout einer Hunt-Kampagne
- Erstellung eines Compromise-Assessment-Berichts mit Abdeckungsbewertung
Arbeitsweise
Die Inhalte werden durch fachliche Erläuterungen, Demonstrationen und unmittelbar anschließende Übungen am System erarbeitet. Jeder Arbeitsschritt wird mit Zweck, Eingaben, Kontrollpunkten und typischen Fehlerbildern dokumentiert. Die Übungsfälle bauen aufeinander auf und verwenden ein konsistentes Rollen-, Asset- und Fallmodell.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.396 zzgl. MwSt. Inhaus: € 6.800 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Erfahrene Threat Hunter, Detection Engineers, DFIR-Analysten, Incident Responder |
| Voraussetzungen: | Gute Kenntnisse in Angriffstechniken, Systemartefakten sowie Sigma, YARA oder osquery |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
