Seminar EclecticIQ Intelligence Center – Alert Triage, Incident Response und SOC-Operationalisierung

Threat Intelligence entfaltet operativen Wert erst, wenn Treffer priorisiert, Untersuchungen strukturiert und Maßnahmen an SOC- und Incident-Response-Prozesse übergeben werden. Das Seminar verbindet Intelligence Center mit einer belastbaren Triage-Kette vom Eingangssignal bis zur dokumentierten Rückmeldung.

Inhaltsübersicht

  • Zielsetzung
  • Zielgruppe
  • Voraussetzungen
  • Seminarinhalte
  • Praxisübungen
  • Didaktik und Arbeitsweise

Zielsetzung

  • Triage-Kriterien aus Schutzbedarf, Risiko, Relevanz und Vertrauenswürdigkeit ableiten
  • Treffer mit Suche, Enrichment, Graphen und Kontextdaten effizient untersuchen
  • Incidents, Workspaces, Aufgaben und Stakeholder konsistent verwenden
  • Übergaben an SIEM, SOAR, Ticketing und Incident Response strukturiert gestalten
  • Rückmeldungen für Regelverbesserung, Scoring und Intelligence-Anforderungen nutzen

Zielgruppe

SOC-Analysten, Incident Responder, CTI-Analysten, Threat Hunter, Detection Engineering, Service Management und Schichtleitung.

Voraussetzungen

Grundkenntnisse zu SOC-Abläufen, Indicators of Compromise und Incident Response. Sichere Bedienung von Suche, Entities und Observables ist hilfreich.

Seminarinhalte

  1. Schritt 1: Triage-Use-Cases und Serviceziele definieren

    Für Malware, Phishing, Infrastrukturtreffer, Schwachstellenbezug und Threat-Actor-Aktivität werden Eingang, Entscheidung, Bearbeitungszeit und Eskalationsziel festgelegt. Die Fälle werden nach Geschäftsauswirkung und erforderlicher Reaktionsgeschwindigkeit geordnet.

  2. Schritt 2: Eingangssignale normalisieren

    Alerts, Observables, Reports und Feeds werden auf Mindestinformationen wie Zeitpunkt, Quelle, betroffene Assets, TLP und Confidence geprüft. Unvollständige Signale erhalten einen klaren Nachforderungs- oder Verwerfungsweg.

  3. Schritt 3: Priorität nachvollziehbar berechnen

    Observable Risk Score, Maliciousness, Source Reliability, Aktualität, Asset-Bezug und Intelligence Requirement werden in eine Triage-Matrix überführt. Die Matrix liefert eine begründete Priorität, ersetzt aber nicht die fachliche Prüfung.

  4. Schritt 4: Schnellsuche und Korrelation durchführen

    Der Treffer wird über exakte, feldbezogene und relationale Suche mit vorhandenen Entities, Datasets und Workspaces korreliert. Zeitfenster und alternative Schreibweisen verhindern vorschnelle Negativbefunde.

  5. Schritt 5: Enrichment kontrolliert einsetzen

    Geeignete Enricher werden nach Observable-Typ und Fragestellung ausgewählt. Ergebnisse werden auf Aktualität, Konflikte, TLP, Kosten und Wiederverwendbarkeit geprüft, bevor Daten gespeichert werden.

  6. Schritt 6: Graph und ATT&CK-Kontext auswerten

    Beziehungen zu Kampagnen, Threat Actors, Malware, Infrastruktur und TTPs werden visualisiert. Der Graph dient der Hypothesenprüfung und wird auf relevante Teilnetze reduziert, damit Sichtbarkeit nicht mit Evidenz verwechselt wird.

  7. Schritt 7: Incident und Workspace strukturieren

    Ein Incident erhält klare Zusammenfassung, Zeitbezug, betroffene Organisationsteile, Auswirkungen, Confidence und Beziehungen. Im Workspace werden Untersuchungsfrage, Evidenz, Aufgaben, Dateien, Kommentare und Entscheidungsstand gebündelt.

  8. Schritt 8: Aufgaben und Eskalationen steuern

    Bearbeitungsschritte werden mit Verantwortlichen, Stakeholdern, Fälligkeit und Abnahmekriterium angelegt. Blockaden, Fristüberschreitungen und notwendige Managemententscheidungen erhalten definierte Eskalationswege.

  9. Schritt 9: SOC- und IR-Übergabe standardisieren

    Für SIEM, SOAR, Ticketing und Incident Response werden Pflichtfelder, TLP, Indikatorstatus, Gültigkeit, empfohlene Maßnahmen und Rückkanal festgelegt. Übergaben werden auf Duplikate und bereits bekannte Fälle geprüft.

  10. Schritt 10: Rückmeldung in Intelligence zurückführen

    False Positives, bestätigte Treffer, neue Observables, Sichtungen und Maßnahmen werden als Feedback erfasst. Regeln, Risk-Score-Policies und Intelligence Requirements werden auf Basis des Ergebnisses angepasst.

  11. Schritt 11: Triage-Leistung messen

    Kennzahlen zu Volumen, Bearbeitungszeit, Eskalationsquote, Datenqualität, bestätigten Treffern und wiederkehrenden Fehlern werden definiert. Die Auswertung trennt Produktivität von tatsächlichem Risikonutzen.

Praxisübungen

  1. Übung 1: Phishing-Treffer triagieren

    Ein Domain- und URL-Satz wird priorisiert, angereichert und mit vorhandenen Campaign- und Malware-Entities korreliert.

  2. Übung 2: Incident-Workspace aufbauen

    Aus einem vorbereiteten Alert werden Incident, Workspace, Evidenzliste, Aufgaben und Stakeholder mit klaren Abnahmekriterien erstellt.

  3. Übung 3: SOC-Übergabepaket formulieren

    Relevante Observables, Gültigkeit, Confidence, Kontext und empfohlene Detektionsmaßnahmen werden in ein standardisiertes Übergabeformat gebracht.

  4. Übung 4: False Positive verarbeiten

    Ein unkritischer Treffer wird begründet geschlossen. Die Ursache wird einer Regel, einem Score oder einer fehlenden Asset-Ausnahme zugeordnet und korrigiert.

  5. Übung 5: Triage-Kennzahlen auswerten

    Ein Beispieldatensatz wird auf Engpässe, Qualitätsprobleme und Scheineffizienz analysiert; daraus entstehen zwei konkrete Prozessverbesserungen.

Didaktik und Arbeitsweise

Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Arbeitsschritte, Praxisübungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen. Die erarbeiteten Verfahren bleiben dadurch im späteren Betrieb wiederholbar und auditierbar.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: SOC-Analysten, Incident Responder, CTI-Analysten, Threat Hunter, Detection Engineering und Service Management
Voraussetzungen: Grundkenntnisse zu SOC-Abläufen, Indicators of Compromise und Incident Response. Sichere Bedienung von Suche, Entities und Observables ist hilfreich.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, strukturierte Fallarbeit und praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Bern 2 Tage
Luzern 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben