Seminar Security Monitoring – Protokollierung, SIEM und Detektion

Eine zentrale Protokollsammlung erzeugt noch keine belastbare Angriffserkennung. Dieses Seminar verbindet die Auswahl geeigneter Ereignisdaten mit nachvollziehbaren Detektionsregeln und einer funktionierenden Alarmbearbeitung. An einer vorbereiteten Testumgebung werden Identitäts-, System- und Netzwerkereignisse zusammengeführt. Die Arbeit konzentriert sich auf wenige, fachlich begründete Erkennungsfälle und deren überprüfbare Ausführung.

Die Übungen berücksichtigen Datenqualität, Zeitbezug, Ausfälle von Logquellen und typische Fehlalarme. Ein Alarm wird bis zu einer begründeten Entscheidung verfolgt und mit der Vorfallbehandlung verbunden. Zugriffsrechte, Aufbewahrung und datenschutzgerechte Auswertung gehören zur Planung. Damit entsteht eine Sicherheitsüberwachung, deren Nutzen und Grenzen gegenüber Betrieb, Informationssicherheit und Prüfung nachvollziehbar dargestellt werden können.

Die Laborfälle enthalten normale Benutzeraktivität, auffällige Zugriffe und absichtlich unvollständige Ereignisdaten. Zunächst wird geprüft, ob die Plattform die für einen Erkennungsfall erforderlichen Informationen überhaupt erhält. Anschließend werden Regeln so aufgebaut, dass ihr erwartetes Verhalten mit konkreten Testfällen überprüft werden kann. Eine erfolgreiche Erkennung und ein bewusst erzeugter Fehlalarm werden vergleichend ausgewertet. Hinzu kommt der Ausfall einer Logquelle, damit fehlende Daten nicht mit einem ereignisfreien Betrieb verwechselt werden. Die Triage berücksichtigt relevante Zusatzinformationen, ohne unnötige personenbezogene Daten zusammenzuführen. Für jeden bearbeiteten Erkennungsfall werden Datenbedarf, Regelverantwortung und Prüftermin festgehalten. Dadurch lässt sich später beurteilen, ob Änderungen an Systemen oder Geschäftsprozessen eine Anpassung der Überwachung erfordern.

Lernziele

  • Relevante Logquellen und Ereignisdaten aus Sicherheitsrisiken ableiten.
  • Sichere Erfassung und ausreichende Datenqualität überprüfen.
  • Detektionsregeln entwickeln und mit nachvollziehbaren Testfällen validieren.
  • Alarmbearbeitung und Betriebsnachweise in einen wiederkehrenden Prozess einbinden.

Seminarinhalte

Ziele und Erkennungsfälle

  • Geschäftsrisiken in konkrete Erkennungsfragen und benötigte Ereignisdaten übersetzen.
  • Logmanagement, SIEM, Detektion und Incident Response abgrenzen.
  • Verantwortlichkeiten und Qualitätskriterien für einzelne Erkennungsfälle festlegen.

Logquellen anbinden

  • System-, Identitäts- und Netzwerkereignisse in einer Testplattform erfassen.
  • Übertragung, Zeitabgleich, Parser und erforderliche Felder prüfen.
  • Verlust von Ereignissen und Ausfall einer Logquelle sichtbar machen.

Daten auswerten und Regeln erstellen

  • Ereignisse anhand von Konten, Systemen und Zeitfenstern korrelieren.
  • Schwellwerte und Kontextinformationen für konkrete Sicherheitsfälle nutzen.
  • Suchabfragen und Regeln nachvollziehbar versionieren und dokumentieren.

Detektion testen

  • Erlaubte Testereignisse gezielt erzeugen oder aufgezeichnete Ereignisse einspielen.
  • Treffer, Fehlalarme und fehlende Erkennung anhand definierter Erwartungen prüfen.
  • Regeln anpassen und Veränderungen erneut nachvollziehbar testen.

Alarmtriage und Übergabe

  • Alarme nach Kontext, Kritikalität und möglicher Auswirkung bewerten.
  • Benötigte Zusatzinformationen für eine begründete Entscheidung ermitteln.
  • Ein Ticket mit Evidenz und klarer Übergabe an Incident Response erstellen.

Überwachung dauerhaft betreiben

  • Berechtigungen, Aufbewahrung und datensparsame Auswertung festlegen.
  • Erkennungsabdeckung, Datenqualität und Bearbeitungszeiten sinnvoll berichten.
  • Regelreviews, Plattformänderungen und Wirksamkeitsnachweise in den Betrieb integrieren.

Praxisübungen

Die Praxisaufgaben werden anhand einer zusammenhängenden Fallstudie schrittweise bearbeitet. Fachliche Entscheidungen und Kontrollnachweise werden gemeinsam überprüft.

  1. Drei priorisierte Erkennungsfälle für eine Beispielorganisation festlegen.
  2. Die notwendigen Logquellen anbinden und die Zeit- sowie Feldqualität prüfen.
  3. Eine Regel für auffällige Anmeldungen mit Kontextinformationen erstellen.
  4. Vorbereitete positive und negative Testfälle ausführen.
  5. Einen ausgelösten Alarm triagieren und mit nachvollziehbarer Evidenz übergeben.
  6. Die Regelqualität und mögliche Datenlücken in einem Betriebsnachweis dokumentieren.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 3 Tage, ca. 6 h Unterricht pro Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Administratoren, SOC-Mitarbeitende, Security Engineers und Verantwortliche für Protokollierung und Sicherheitsüberwachung
Voraussetzungen: Grundkenntnisse von Windows oder Linux, Netzwerken und Logdateien; einfache Abfragen und reguläre Ausdrücke sind hilfreich.
Schulungsumgebung: Vom Kunden bereitgestellte isolierte SIEM- oder Logplattform mit Testsystemen, vorbereiteten Ereignissen und ausreichenden Ressourcen für Übungsdaten.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachliche Einordnung, Demonstrationen, angeleitete Praxisübungen und strukturierte Fallarbeit
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben