Seminar Tenzir – Sigma-Regeln und Echtzeit-Erkennung

Sigma erleichtert den Austausch von Erkennungslogik, setzt jedoch passende Felder, verstandene Semantik und reproduzierbare Tests voraus. Im Mittelpunkt stehen die fachliche Analyse von Sigma-Regeln, das Mapping auf verfügbare Daten, die Echtzeitausführung in TQL und einen kontrollierten Detection-Lebenszyklus.

Seminarziel

Nach dem Seminar können Sigma-Regeln bewertet, angepasst, ausgeführt, getestet, getunt, priorisiert und kontrolliert an Alarmziele übergeben werden.

Inhaltsübersicht

  1. Kapitel 1: Sigma-Regeln fachlich analysieren
  2. Kapitel 2: Datenbasis und Sigma-Feldmapping
  3. Kapitel 3: Sigma in Echtzeit-Pipelines ausführen
  4. Kapitel 4: Regeltest, Tuning und Versionierung
  5. Kapitel 5: Priorisierung und Alarmrouting
  6. Praxisübungen
  7. Zielgruppe und Voraussetzungen

Kapitel 1: Sigma-Regeln fachlich analysieren

  1. Schritt 1: Titel, Status, Logsource, Detection-Abschnitt, Bedingungen, Filter, Felder und Metadaten systematisch lesen.
  2. Schritt 2: Erkennungsabsicht, notwendige Datenquellen und erwartete Angreiferhandlung explizit formulieren.
  3. Schritt 3: Experimentelle, generische und produktionsreife Regeln nach Reifegrad und Risiko unterscheiden.
  4. Schritt 4: Abhängigkeiten von Herstellerfeldern, Zeitzonen, Prozesspfaden und Normalisierung dokumentieren.

Kapitel 2: Datenbasis und Sigma-Feldmapping

  1. Schritt 1: Verfügbare Quell- oder OCSF-Felder gegen die Regelanforderungen abgleichen.
  2. Schritt 2: Fehlende, anders benannte oder anders typisierte Felder vor der Regelausführung korrigieren.
  3. Schritt 3: Mehrere Datenquellen auf eine gemeinsame Semantik und vergleichbare Werte normalisieren.
  4. Schritt 4: Feldabdeckung und Datenlatenz als Freigabekriterium für die Regel messen.

Kapitel 3: Sigma in Echtzeit-Pipelines ausführen

  1. Schritt 1: Sigma-Regeln in ausführbare Pipeline-Logik überführen und die resultierende Bedingung prüfen.
  2. Schritt 2: Regeln in Streaming-Pipelines mit klarer Eingangs- und Ausgangsstruktur einbetten.
  3. Schritt 3: Treffer mit Kontext, Regelmetadaten, Datenherkunft und eindeutiger Kennung anreichern.
  4. Schritt 4: Nicht passende Schemata und technische Fehler getrennt von echten Nichttreffern behandeln.

Kapitel 4: Regeltest, Tuning und Versionierung

  1. Schritt 1: Positive, negative, Grenz- und bekannte Fehlalarmfälle als reproduzierbare Testdaten erstellen.
  2. Schritt 2: Trefferqualität, Fehlalarmrate, Laufzeit und benötigte Felder messen.
  3. Schritt 3: Ausnahmen, Schwellen und Kontextbedingungen fachlich begründet ergänzen.
  4. Schritt 4: Änderungen mit Version, Review, Testnachweis und Rückfallmöglichkeit freigeben.

Kapitel 5: Priorisierung und Alarmrouting

  1. Schritt 1: Schweregrad, Assetkritikalität, Identitätskontext und Threat Intelligence zu einer Priorisierung verbinden.
  2. Schritt 2: Dubletten und Ereignisfluten mit geeigneten Zeitfenstern kontrollieren.
  3. Schritt 3: Alarme nach Zuständigkeit, Mandant, Priorität und Zielsystem routen.
  4. Schritt 4: Kennzahlen für Regelstatus, Treffer, Fehler, Alter und Datenabdeckung bereitstellen.

Praxisübungen

  1. Übung 1: Sigma-Regel und Datenanforderungen analysieren.
  2. Übung 2: Feldmapping und Ausführung in TQL umsetzen.
  3. Übung 3: Positiv-, Negativ- und Grenztests erstellen.
  4. Übung 4: Treffer anreichern und prioritätsabhängig routen.

Zielgruppe

Detection Engineers, SOC-Analysten, Threat Hunter, Security Content Engineers und Security Data Engineers.

Voraussetzungen

TQL-Grundkenntnisse und Erfahrung mit Security-Ereignissen; Sigma- und OCSF-Vorkenntnisse sind hilfreich.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, 2. Tag: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Detection Engineers, SOC-Analysten, Threat Hunter, Security Content Engineers und Security Data Engineers.
Voraussetzungen: TQL-Grundkenntnisse und Erfahrung mit Security-Ereignissen; Sigma- und OCSF-Vorkenntnisse sind hilfreich.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, angeleitete Schritt-für-Schritt-Übungen und praktische Arbeiten am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Bern 2 Tage
Luzern 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben