Automatisierung kann wiederkehrende Arbeit verkürzen, vervielfacht aber auch fehlerhafte Entscheidungen. Das Seminar unterscheidet deshalb zwischen lesender Anreicherung und eingreifenden Reaktionen. Ein bestehender manueller Ablauf wird in klar begrenzte Schritte mit definierten Eingaben, Entscheidungspunkten und Prüfbedingungen übersetzt.
Die Übungen nutzen eine vorbereitete Orchestrierungs- und API-Umgebung. Ein Alarm wird normalisiert, mit Kontext ergänzt und einem Fall zugeordnet. Erst nach einer dokumentierten Freigabe wird eine simulierte Reaktionsmaßnahme ausgeführt. Wiederholte Ereignisse, Zeitüberschreitungen, unvollständige Daten und teilweise fehlgeschlagene Aktionen werden gezielt getestet, damit ein Playbook auch außerhalb des Idealverlaufs kontrollierbar bleibt.
Lernziele
- Geeignete Schritte für lesende und eingreifende Automatisierung auswählen.
- API-Eingaben validieren und Kontextdaten nachvollziehbar zuordnen.
- Freigaben, Berechtigungen und Eingriffsgrenzen in Playbooks abbilden.
- Dubletten, Fehler, Wiederholungen und Teilerfolge kontrolliert behandeln.
- Playbooks versionieren, testen und mit prüfbaren Kriterien in Betrieb nehmen.
Inhaltsverzeichnis
- Manueller Ablauf und Automatisierungsgrenzen
- Schnittstellen und Datenmodell
- Anreicherung und Fallanlage
- Freigegebene Reaktionsaktionen
- Fehler und Wiederholungen
- Test und Betriebsfreigabe
Seminarinhalte
Manueller Ablauf und Automatisierungsgrenzen
- Wiederkehrende Aufgaben nach Nutzen, Risiko und Datenverfügbarkeit auswählen.
- Lesende Anreicherung von zustandsverändernden Aktionen unterscheiden.
- Auslöser, Zuständigkeit und maximalen Aktionsumfang festlegen.
Schnittstellen und Datenmodell
- JSON-Daten, Webhooks und API-Antworten mit eindeutigen Fallbezügen verarbeiten.
- Erforderliche Felder prüfen und unvollständige Eingaben kontrolliert zurückweisen.
- Zugangsdaten begrenzen und getrennt vom Ablaufcode verwalten.
Anreicherung und Fallanlage
- Geräte- und Kontokontext aus vorbereiteten Diensten abrufen.
- Doppelte Ereignisse erkennen und einem vorhandenen Fall zuordnen.
- Datenherkunft, Zeitpunkte und Entscheidungskriterien im Fall speichern.
Freigegebene Reaktionsaktionen
- Eine Freigabestufe vor simulierte Kontosperre oder Geräteisolation setzen.
- Vorbedingungen und tatsächlichen Zielzustand vor und nach der Aktion prüfen.
- Rücknahmebedingungen und manuelle Übernahme für den Fehlerfall vorsehen.
Fehler und Wiederholungen
- Timeouts, Ratenbegrenzung und Teilerfolge gezielt simulieren.
- Wiederholungen begrenzen und mehrfaches Ausführen derselben Aktion verhindern.
- Abbruch, Benachrichtigung und kontrollierte Fortsetzung unterscheiden.
Test und Betriebsfreigabe
- Positiv-, Negativ- und Wiederholungstests gegen feste Erwartungswerte ausführen.
- Ablaufversion, Testdaten und Freigabeentscheidung dokumentieren.
- Laufprotokolle und Änderungen nach Inbetriebnahme überprüfbar halten.
Praxisübungen
Praxisfall: Alarmanreicherung mit Fallanlage und freigegebener simulierter Geräteisolation
- Den manuellen Ablauf in Eingaben, Entscheidungen und Aktionen zerlegen.
- Alarmdaten validieren und Geräte- sowie Kontokontext über Test-APIs ergänzen.
- Einen Fall anlegen oder einen vorhandenen Vorgang anhand seiner Kennung aktualisieren.
- Eine Freigabe einholen und die simulierte Aktion mit Vor- und Nachprüfung ausführen.
- Fehlende Daten, doppelte Alarme und API-Ausfälle testen und das Playbook überarbeiten.
Schulungsumgebung
Vorbereitete Orchestrierungsumgebung, API-Simulatoren und Fallablage; reale Sperr- oder Isolationsaktionen auf Produktivkonten und Produktivgeräten gehören nicht zur Schulungsumgebung.
Passendes Intensivseminar
Der Schwerpunkt wird auch gebündelt angeboten: Incident Response Intensiv: Einsatzorganisation, SOC und Automatisierung.
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | SOC-Engineers, Security-Administratoren, Incident Responder und technisch orientierte Prozessverantwortliche |
| Voraussetzungen: | Incident-Response-Grundlagen, Erfahrung mit einem manuellen Playbook sowie Grundkenntnisse in JSON, HTTP-APIs und Python oder PowerShell |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Fallarbeit, Übungen und gemeinsame Überprüfung |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
