Das Seminar behandelt die kontrollierte Übernahme, Strukturierung und Bereitstellung eigener Detection-Inhalte. IOCs, Gruppen und Rulesets werden mit MISP-Quellen, YARA- und Sigma-Regeln verbunden, getestet, kompiliert und für THOR- beziehungsweise Agent-Workloads freigegeben.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- IOC-Typen, Gruppen, Rulesets und Dateien sicher unterscheiden.
- Eigene Hash-, Datei-, C2-, YARA- und Sigma-Inhalte integrieren.
- MISP-Daten kontrolliert übernehmen und zuordnen.
- Scores, Regelstufen und False Positives gezielt abstimmen.
- Versionierung, Freigabe, Rollback und Lifecycle dokumentieren.
Schrittweise Seminarinhalte
1. Detection-Content-Modell
Schwerpunkt: IOCs, Gruppen, Rulesets, Dateien, YARA, Sigma, MISP, Scores und Zielsysteme.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Detection-Content-Modell“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von IOCs, Gruppen, Rulesets, Dateien, YARA, Sigma, MISP, Scores und Zielsysteme modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein konsistentes Regel- und IOC-Datenmodell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Eigene IOCs erstellen
Schwerpunkt: Hashes, Dateinamen, C2, Keywords, Pipes, Handles, Kommentare, Scores und Gruppen.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Eigene IOCs erstellen“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Hashes, Dateinamen, C2, Keywords, Pipes, Handles, Kommentare, Scores und Gruppen modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen geprüften benutzerdefinierten IOC-Satz dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. IOC-Rulesets und Kompilierung
Schwerpunkt: Gruppenzuordnung, mehrere Rulesets, Autocompile, manuelle Kompilierung, Abhängigkeiten und Rollback.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „IOC-Rulesets und Kompilierung“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Gruppenzuordnung, mehrere Rulesets, Autocompile, manuelle Kompilierung, Abhängigkeiten und Rollback modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen kontrollierten IOC-Deployment-Prozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. MISP-Integration
Schwerpunkt: Quelle, Authentisierung, Attribute, Events, Tags, UUIDs, Source IDs, Filter und Synchronisation.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „MISP-Integration“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Quelle, Authentisierung, Attribute, Events, Tags, UUIDs, Source IDs, Filter und Synchronisation modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine nachvollziehbare MISP-Übernahmestrecke dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. Sigma-Rulesets und Tuning
Schwerpunkt: Regelstufen, MITRE-Bezug, Auswahl, Kompilierung, Custom Rules, False Positives und Responses.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Sigma-Rulesets und Tuning“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Regelstufen, MITRE-Bezug, Auswahl, Kompilierung, Custom Rules, False Positives und Responses modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine risikobasierte Sigma-Konfiguration dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
6. THOR-Scans mit Custom Content
Schwerpunkt: Ruleset-Auswahl, IOC-only-Scan, Standardregeln, Zielgruppen, Testassets, Ergebnisprüfung und Performance.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „THOR-Scans mit Custom Content“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Ruleset-Auswahl, IOC-only-Scan, Standardregeln, Zielgruppen, Testassets, Ergebnisprüfung und Performance modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen validierten Custom-Detection-Scan dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
7. Governance und Content-Lifecycle
Schwerpunkt: Quellenbewertung, Peer Review, Versionen, Freigabe, Ablauf, Kennzahlen, Audit und Notfallrücknahme.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Governance und Content-Lifecycle“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Quellenbewertung, Peer Review, Versionen, Freigabe, Ablauf, Kennzahlen, Audit und Notfallrücknahme modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen revisionsfähigen Detection-Content-Lifecycle dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Erstellung eines IOC-Gruppen- und Ruleset-Modells für einen Beispielangriff.
- Import und Prüfung eines MISP-basierten Indikatorsatzes.
- Aufbau eines Sigma-Rulesets mit False-Positive-Tuning.
- Durchführung eines IOC-only-Scans mit dokumentierter Ergebnisprüfung.
Zielgruppe und Voraussetzungen
Zielgruppe: Detection Engineering, Threat Intelligence, SOC Engineering, Incident Response, THOR- und ASGARD-Administration.
Voraussetzungen: Grundkenntnisse in IOCs, YARA, Sigma und Threat Intelligence sowie praktische ASGARD- und THOR-Grundlagen.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Konfigurationsschritte, praktische Übungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Betriebsstandard wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Detection Engineering, Threat Intelligence, SOC Engineering, Incident Response, THOR- und ASGARD-Administration |
| Voraussetzungen: | Grundkenntnisse in IOCs, YARA, Sigma und Threat Intelligence sowie praktische ASGARD- und THOR-Grundlagen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
