Sigma erleichtert den Austausch von Erkennungslogik, setzt jedoch passende Felder, verstandene Semantik und reproduzierbare Tests voraus. Im Mittelpunkt stehen die fachliche Analyse von Sigma-Regeln, das Mapping auf verfügbare Daten, die Echtzeitausführung in TQL und einen kontrollierten Detection-Lebenszyklus.
Seminarziel
Nach dem Seminar können Sigma-Regeln bewertet, angepasst, ausgeführt, getestet, getunt, priorisiert und kontrolliert an Alarmziele übergeben werden.
Inhaltsübersicht
- Kapitel 1: Sigma-Regeln fachlich analysieren
- Kapitel 2: Datenbasis und Sigma-Feldmapping
- Kapitel 3: Sigma in Echtzeit-Pipelines ausführen
- Kapitel 4: Regeltest, Tuning und Versionierung
- Kapitel 5: Priorisierung und Alarmrouting
- Praxisübungen
- Zielgruppe und Voraussetzungen
Kapitel 1: Sigma-Regeln fachlich analysieren
- Schritt 1: Titel, Status, Logsource, Detection-Abschnitt, Bedingungen, Filter, Felder und Metadaten systematisch lesen.
- Schritt 2: Erkennungsabsicht, notwendige Datenquellen und erwartete Angreiferhandlung explizit formulieren.
- Schritt 3: Experimentelle, generische und produktionsreife Regeln nach Reifegrad und Risiko unterscheiden.
- Schritt 4: Abhängigkeiten von Herstellerfeldern, Zeitzonen, Prozesspfaden und Normalisierung dokumentieren.
Kapitel 2: Datenbasis und Sigma-Feldmapping
- Schritt 1: Verfügbare Quell- oder OCSF-Felder gegen die Regelanforderungen abgleichen.
- Schritt 2: Fehlende, anders benannte oder anders typisierte Felder vor der Regelausführung korrigieren.
- Schritt 3: Mehrere Datenquellen auf eine gemeinsame Semantik und vergleichbare Werte normalisieren.
- Schritt 4: Feldabdeckung und Datenlatenz als Freigabekriterium für die Regel messen.
Kapitel 3: Sigma in Echtzeit-Pipelines ausführen
- Schritt 1: Sigma-Regeln in ausführbare Pipeline-Logik überführen und die resultierende Bedingung prüfen.
- Schritt 2: Regeln in Streaming-Pipelines mit klarer Eingangs- und Ausgangsstruktur einbetten.
- Schritt 3: Treffer mit Kontext, Regelmetadaten, Datenherkunft und eindeutiger Kennung anreichern.
- Schritt 4: Nicht passende Schemata und technische Fehler getrennt von echten Nichttreffern behandeln.
Kapitel 4: Regeltest, Tuning und Versionierung
- Schritt 1: Positive, negative, Grenz- und bekannte Fehlalarmfälle als reproduzierbare Testdaten erstellen.
- Schritt 2: Trefferqualität, Fehlalarmrate, Laufzeit und benötigte Felder messen.
- Schritt 3: Ausnahmen, Schwellen und Kontextbedingungen fachlich begründet ergänzen.
- Schritt 4: Änderungen mit Version, Review, Testnachweis und Rückfallmöglichkeit freigeben.
Kapitel 5: Priorisierung und Alarmrouting
- Schritt 1: Schweregrad, Assetkritikalität, Identitätskontext und Threat Intelligence zu einer Priorisierung verbinden.
- Schritt 2: Dubletten und Ereignisfluten mit geeigneten Zeitfenstern kontrollieren.
- Schritt 3: Alarme nach Zuständigkeit, Mandant, Priorität und Zielsystem routen.
- Schritt 4: Kennzahlen für Regelstatus, Treffer, Fehler, Alter und Datenabdeckung bereitstellen.
Praxisübungen
- Übung 1: Sigma-Regel und Datenanforderungen analysieren.
- Übung 2: Feldmapping und Ausführung in TQL umsetzen.
- Übung 3: Positiv-, Negativ- und Grenztests erstellen.
- Übung 4: Treffer anreichern und prioritätsabhängig routen.
Zielgruppe
Detection Engineers, SOC-Analysten, Threat Hunter, Security Content Engineers und Security Data Engineers.
Voraussetzungen
TQL-Grundkenntnisse und Erfahrung mit Security-Ereignissen; Sigma- und OCSF-Vorkenntnisse sind hilfreich.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, 2. Tag: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Detection Engineers, SOC-Analysten, Threat Hunter, Security Content Engineers und Security Data Engineers. |
| Voraussetzungen: | TQL-Grundkenntnisse und Erfahrung mit Security-Ereignissen; Sigma- und OCSF-Vorkenntnisse sind hilfreich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, angeleitete Schritt-für-Schritt-Übungen und praktische Arbeiten am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
