Eine zentrale Protokollsammlung erzeugt noch keine belastbare Angriffserkennung. Dieses Seminar verbindet die Auswahl geeigneter Ereignisdaten mit nachvollziehbaren Detektionsregeln und einer funktionierenden Alarmbearbeitung. An einer vorbereiteten Testumgebung werden Identitäts-, System- und Netzwerkereignisse zusammengeführt. Die Arbeit konzentriert sich auf wenige, fachlich begründete Erkennungsfälle und deren überprüfbare Ausführung.
Die Übungen berücksichtigen Datenqualität, Zeitbezug, Ausfälle von Logquellen und typische Fehlalarme. Ein Alarm wird bis zu einer begründeten Entscheidung verfolgt und mit der Vorfallbehandlung verbunden. Zugriffsrechte, Aufbewahrung und datenschutzgerechte Auswertung gehören zur Planung. Damit entsteht eine Sicherheitsüberwachung, deren Nutzen und Grenzen gegenüber Betrieb, Informationssicherheit und Prüfung nachvollziehbar dargestellt werden können.
Die Laborfälle enthalten normale Benutzeraktivität, auffällige Zugriffe und absichtlich unvollständige Ereignisdaten. Zunächst wird geprüft, ob die Plattform die für einen Erkennungsfall erforderlichen Informationen überhaupt erhält. Anschließend werden Regeln so aufgebaut, dass ihr erwartetes Verhalten mit konkreten Testfällen überprüft werden kann. Eine erfolgreiche Erkennung und ein bewusst erzeugter Fehlalarm werden vergleichend ausgewertet. Hinzu kommt der Ausfall einer Logquelle, damit fehlende Daten nicht mit einem ereignisfreien Betrieb verwechselt werden. Die Triage berücksichtigt relevante Zusatzinformationen, ohne unnötige personenbezogene Daten zusammenzuführen. Für jeden bearbeiteten Erkennungsfall werden Datenbedarf, Regelverantwortung und Prüftermin festgehalten. Dadurch lässt sich später beurteilen, ob Änderungen an Systemen oder Geschäftsprozessen eine Anpassung der Überwachung erfordern.
Lernziele
- Relevante Logquellen und Ereignisdaten aus Sicherheitsrisiken ableiten.
- Sichere Erfassung und ausreichende Datenqualität überprüfen.
- Detektionsregeln entwickeln und mit nachvollziehbaren Testfällen validieren.
- Alarmbearbeitung und Betriebsnachweise in einen wiederkehrenden Prozess einbinden.
Seminarinhalte
Ziele und Erkennungsfälle
- Geschäftsrisiken in konkrete Erkennungsfragen und benötigte Ereignisdaten übersetzen.
- Logmanagement, SIEM, Detektion und Incident Response abgrenzen.
- Verantwortlichkeiten und Qualitätskriterien für einzelne Erkennungsfälle festlegen.
Logquellen anbinden
- System-, Identitäts- und Netzwerkereignisse in einer Testplattform erfassen.
- Übertragung, Zeitabgleich, Parser und erforderliche Felder prüfen.
- Verlust von Ereignissen und Ausfall einer Logquelle sichtbar machen.
Daten auswerten und Regeln erstellen
- Ereignisse anhand von Konten, Systemen und Zeitfenstern korrelieren.
- Schwellwerte und Kontextinformationen für konkrete Sicherheitsfälle nutzen.
- Suchabfragen und Regeln nachvollziehbar versionieren und dokumentieren.
Detektion testen
- Erlaubte Testereignisse gezielt erzeugen oder aufgezeichnete Ereignisse einspielen.
- Treffer, Fehlalarme und fehlende Erkennung anhand definierter Erwartungen prüfen.
- Regeln anpassen und Veränderungen erneut nachvollziehbar testen.
Alarmtriage und Übergabe
- Alarme nach Kontext, Kritikalität und möglicher Auswirkung bewerten.
- Benötigte Zusatzinformationen für eine begründete Entscheidung ermitteln.
- Ein Ticket mit Evidenz und klarer Übergabe an Incident Response erstellen.
Überwachung dauerhaft betreiben
- Berechtigungen, Aufbewahrung und datensparsame Auswertung festlegen.
- Erkennungsabdeckung, Datenqualität und Bearbeitungszeiten sinnvoll berichten.
- Regelreviews, Plattformänderungen und Wirksamkeitsnachweise in den Betrieb integrieren.
Praxisübungen
Die Praxisaufgaben werden anhand einer zusammenhängenden Fallstudie schrittweise bearbeitet. Fachliche Entscheidungen und Kontrollnachweise werden gemeinsam überprüft.
- Drei priorisierte Erkennungsfälle für eine Beispielorganisation festlegen.
- Die notwendigen Logquellen anbinden und die Zeit- sowie Feldqualität prüfen.
- Eine Regel für auffällige Anmeldungen mit Kontextinformationen erstellen.
- Vorbereitete positive und negative Testfälle ausführen.
- Einen ausgelösten Alarm triagieren und mit nachvollziehbarer Evidenz übergeben.
- Die Regelqualität und mögliche Datenlücken in einem Betriebsnachweis dokumentieren.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage, ca. 6 h Unterricht pro Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Administratoren, SOC-Mitarbeitende, Security Engineers und Verantwortliche für Protokollierung und Sicherheitsüberwachung |
| Voraussetzungen: | Grundkenntnisse von Windows oder Linux, Netzwerken und Logdateien; einfache Abfragen und reguläre Ausdrücke sind hilfreich. |
| Schulungsumgebung: | Vom Kunden bereitgestellte isolierte SIEM- oder Logplattform mit Testsystemen, vorbereiteten Ereignissen und ausreichenden Ressourcen für Übungsdaten. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachliche Einordnung, Demonstrationen, angeleitete Praxisübungen und strukturierte Fallarbeit |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
