Seminar Joe Sandbox – Intensivseminar Phishing, Endpoint und Security Operations

Das fünftägige Intensivseminar bündelt Phishing-, Endpoint- und SOC-orientierte Inhalte. E-Mail-, URL- und QR-Code-Analyse, KI und ML, Live Interaction, Evidenz, Mail Monitor, Joe Sandbox Detect, EDR/XDR-Alert-Validierung, Reports, IOCs, SIEM, SOAR, Threat Intelligence, Incident Response, Tuning und Betriebskennzahlen werden zu einem vollständigen Security-Operations-Pfad verbunden.

Inhaltsübersicht

  • Lernziele und fachliche Einordnung
  • Schrittweise Seminarinhalte
  • Praxisübungen und Laborszenarien
  • Zielgruppe und Voraussetzungen
  • Didaktik und Arbeitsweise

Lernziele

  • Phishing-, E-Mail- und URL-Ketten technisch vollständig analysieren.
  • KI, ML und Live Interaction kontrolliert in die Triage integrieren.
  • Mail Monitor und Detect für automatisierte Zuführung und Alert Validation betreiben.
  • SIEM-, SOAR- und Threat-Intelligence-Workflows produktionsreif verbinden.
  • Incident-, Qualitäts- und Betriebsprozesse mit messbaren Kennzahlen etablieren.

Schrittweise Seminarinhalte

1. Phishing-Angriffsmodelle und Intake

Schwerpunkt: User Reports, E-Mail, URL, Dokumentköder, QR-Code, Credential Theft, Malware Delivery, AiTM, Priorität, Verantwortlichkeiten und Triage.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Phishing-Angriffsmodelle und Intake“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von User Reports, E-Mail, URL, Dokumentköder, QR-Code, Credential Theft, Malware Delivery, AiTM, Priorität, Verantwortlichkeiten und Triage strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis ein vollständiges Phishing-Intake- und Rollenmodell dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

2. Header, Anhänge, URLs und Redirects

Schwerpunkt: E-Mail-Authentisierung, Absenderanomalien, Anhänge, eingebettete Inhalte, Domainähnlichkeit, Weiterleitungsketten, Zertifikate und Infrastruktur.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Header, Anhänge, URLs und Redirects“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von E-Mail-Authentisierung, Absenderanomalien, Anhänge, eingebettete Inhalte, Domainähnlichkeit, Weiterleitungsketten, Zertifikate und Infrastruktur strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis eine kommentierte E-Mail- und Webangriffskette dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

3. Browseranalyse, KI und ML

Schwerpunkt: reale Browserumgebung, automatische Interaktion, KI-Reasoning, ML-Dateibewertung, Webseiteninhalt, Markenimitation, IOCs, Konfidenz und Analystenreview.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Browseranalyse, KI und ML“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von reale Browserumgebung, automatische Interaktion, KI-Reasoning, ML-Dateibewertung, Webseiteninhalt, Markenimitation, IOCs, Konfidenz und Analystenreview strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis einen validierten KI- und ML-gestützten Triageworkflow dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

4. Live Interaction und Beweissicherung

Schwerpunkt: manuelle Navigation, Schutzmechanismen, Testeingaben, Screenshots, Video, DOM, PCAP, Zeitlinie, Notizen und Reproduzierbarkeit.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Live Interaction und Beweissicherung“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von manuelle Navigation, Schutzmechanismen, Testeingaben, Screenshots, Video, DOM, PCAP, Zeitlinie, Notizen und Reproduzierbarkeit strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis ein beweisfähiges Phishing-Evidenzpaket dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

5. Mail Monitor und User-Reported Phishing

Schwerpunkt: Shared Mailbox, Dienstidentität, Extraktion, Submission, Benachrichtigung, Duplikate, Fehler, Datenschutz, Nutzerkommunikation und Tageskontrolle.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Mail Monitor und User-Reported Phishing“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Shared Mailbox, Dienstidentität, Extraktion, Submission, Benachrichtigung, Duplikate, Fehler, Datenschutz, Nutzerkommunikation und Tageskontrolle strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis einen automatisierten User-Reported-Phishing-Prozess dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

6. Joe Sandbox Detect und Endpoint-Integration

Schwerpunkt: Client, API, Richtlinien, Dateierfassung, manuelle Submission, EDR/XDR-Alarmbezug, Live-Interaction-Handoff, Rollout und Troubleshooting.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Joe Sandbox Detect und Endpoint-Integration“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Client, API, Richtlinien, Dateierfassung, manuelle Submission, EDR/XDR-Alarmbezug, Live-Interaction-Handoff, Rollout und Troubleshooting strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis einen vollständigen Endpoint- und Alert-Validation-Workflow dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

7. Reports, IOCs und ATT&CK für den SOC

Schwerpunkt: Verdikt, Score, Konfidenz, Domains, URLs, IPs, Hashwerte, Prozessdaten, ATT&CK, Evidenz, Blockierungslisten und Ticketfelder.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Reports, IOCs und ATT&CK für den SOC“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Verdikt, Score, Konfidenz, Domains, URLs, IPs, Hashwerte, Prozessdaten, ATT&CK, Evidenz, Blockierungslisten und Ticketfelder strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis ein standardisiertes SOC-Ergebnis- und IOC-Modell dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

8. SIEM-Ingestion und Korrelation

Schwerpunkt: Parser, Felder, Zeitstempel, E-Mail-, Endpoint-, Netzwerk- und Sandbox-Kontext, Baselines, Erkennungslogik, False Positives und Untersuchungsabfragen.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „SIEM-Ingestion und Korrelation“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Parser, Felder, Zeitstempel, E-Mail-, Endpoint-, Netzwerk- und Sandbox-Kontext, Baselines, Erkennungslogik, False Positives und Untersuchungsabfragen strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis eine getestete SIEM-Korrelationskette dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

9. SOAR-Playbooks und Reaktionsautomation

Schwerpunkt: Submission, Polling, Enrichment, Case Update, Blockierung, Nutzerantwort, Endpoint-Isolation, Human Approval, Retry, Timeout und Fehlerpfade.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „SOAR-Playbooks und Reaktionsautomation“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Submission, Polling, Enrichment, Case Update, Blockierung, Nutzerantwort, Endpoint-Isolation, Human Approval, Retry, Timeout und Fehlerpfade strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis ein robustes Phishing- und Endpoint-SOAR-Playbook dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

10. Incident Response und Containment

Schwerpunkt: Scope, betroffene Nutzer und Endpoints, Credential Reset, Session-Sperrung, Domain- und URL-Blockierung, Quarantäne, Kommunikation und Nachkontrolle.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Incident Response und Containment“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Scope, betroffene Nutzer und Endpoints, Credential Reset, Session-Sperrung, Domain- und URL-Blockierung, Quarantäne, Kommunikation und Nachkontrolle strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis eine priorisierte Incident- und Containment-Matrix dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

11. Qualität, Tuning und Kennzahlen

Schwerpunkt: Durchlaufzeit, Trefferquote, False Positives, Nutzerberichte, Automatisierungsgrad, Queue, Eskalationen, Regelpflege, Stichproben und Verbesserungsbacklog.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Qualität, Tuning und Kennzahlen“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Durchlaufzeit, Trefferquote, False Positives, Nutzerberichte, Automatisierungsgrad, Queue, Eskalationen, Regelpflege, Stichproben und Verbesserungsbacklog strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis einen messbaren SOC-Qualitätszyklus dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

12. Betriebsmodell und Produktionsübergabe

Schwerpunkt: Rollen, Servicezeiten, Runbooks, Datenschutz, Retention, API-Schlüssel, Monitoring, Known Errors, Notfall, Schulung und Verantwortungsübergabe.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Betriebsmodell und Produktionsübergabe“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Rollen, Servicezeiten, Runbooks, Datenschutz, Retention, API-Schlüssel, Monitoring, Known Errors, Notfall, Schulung und Verantwortungsübergabe strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis ein vollständiges Security-Operations-Betriebshandbuch dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

Praxisübungen und Laborszenarien

  • Analyse einer mehrstufigen Phishing-E-Mail mit URL-, QR- und Dokumentkette.
  • Manuelle Vertiefung und Beweissicherung mit Live Interaction.
  • Entwurf eines Mail-Monitor- und User-Reported-Phishing-Prozesses.
  • Durchspielen einer EDR/XDR-Alert-Validierung mit Joe Sandbox Detect.
  • Aufbau eines SIEM- und SOAR-Workflows für Enrichment und Reaktion.
  • Erstellung eines SOC-Kennzahlen-, Tuning- und Betriebsmodells.

Zielgruppe und Voraussetzungen

Zielgruppe: SOC, Phishing-Response, E-Mail-Security, EDR/XDR-Betrieb, Incident Response, Security Automation und SOC-Architektur.

Voraussetzungen: Gute Kenntnisse in E-Mail, Web, Endpoint Security, SOC-Prozessen, IOCs und grundlegender Automatisierung.

Didaktik und Arbeitsweise

Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Analyseschritte, praktische Übungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Analyse-, Integrations- oder Betriebsstandard wiederholbar bleiben.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.995 zzgl. MwSt.
Inhaus: € 8.500 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: SOC, Phishing-Response, E-Mail-Security, EDR/XDR-Betrieb, Incident Response, Security Automation und SOC-Architektur
Voraussetzungen: Gute Kenntnisse in E-Mail, Web, Endpoint Security, SOC-Prozessen, IOCs und grundlegender Automatisierung
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Bern 5 Tage
Luzern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben