Seminar VMRay Intensivseminar – SOC-Automation und Threat Intelligence

Das fünftägige Intensivseminar bündelt die Automatisierungs-, Integrations- und Intelligence-Themen des Portfolios. Alerts, Samples und Nutzerberichte werden über FinalVerdict, API und Connectoren verarbeitet; Analyseergebnisse, TotalInsight-Research und UniqueSignal-Feeds werden in SOC-, TIP-, Detection- und Response-Workflows operationalisiert.

Inhaltsverzeichnis

  • Lernziele und fachliche Einordnung
  • Schrittweise Seminarinhalte
  • Praxisübungen und Laborszenarien
  • Zielgruppe und Voraussetzungen
  • Didaktik und Arbeitsweise

Lernziele

  • Eine sichere Ende-zu-Ende-Architektur für SOC-Automation und CTI entwickeln.
  • FinalVerdict, REST API und Connectoren für verlässliche Triage und Orchestrierung einsetzen.
  • EDR-, SIEM-, SOAR-, Microsoft- und Phishing-Workflows robust integrieren.
  • TotalInsight- und UniqueSignal-Daten in STIX/TAXII-, MISP-, OpenCTI- und TIP-Prozesse überführen.
  • Detection, Scoring, Alterung, Governance, Kennzahlen und kontinuierliche Verbesserung operationalisieren.

Schrittweise Seminarinhalte

1. Automationsarchitektur und Datenverträge

Schwerpunkt: Alertquellen, Samples, VMRay-Produkte, Submission, Verdict, IOC, TTP, Ticket, Zielsysteme, IDs und Verantwortlichkeiten.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Automationsarchitektur und Datenverträge“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Alertquellen, Samples, VMRay-Produkte, Submission, Verdict, IOC, TTP, Ticket, Zielsysteme, IDs und Verantwortlichkeiten modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis ein vollständiges Automations- und Integrationszielbild dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

2. FinalVerdict für Triage und Entscheidungen

Schwerpunkt: EDR-Validierung, Phishing, Verdict, Reason, Threat Context, Schwellenwerte, Tier-1-Automation, Freigabe und Ausnahme.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „FinalVerdict für Triage und Entscheidungen“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von EDR-Validierung, Phishing, Verdict, Reason, Threat Context, Schwellenwerte, Tier-1-Automation, Freigabe und Ausnahme modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis eine belastbare Entscheidungslogik dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

3. REST API und Swagger

Schwerpunkt: Authentisierung, Endpunkte, Submission, Status, Ergebnisse, IOCs, VTIs, Reports, Retry, Idempotenz, Secrets und Monitoring.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „REST API und Swagger“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Authentisierung, Endpunkte, Submission, Status, Ergebnisse, IOCs, VTIs, Reports, Retry, Idempotenz, Secrets und Monitoring modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis einen produktionsreifen API-Baustein dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

4. EDR-, XDR-, SIEM- und SOAR-Workflows

Schwerpunkt: Connectoren, Alert-IDs, Tags, Enrichment, Korrelation, Playbooks, Ticketing, Reaktion, Rollback und Betriebsfehler.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „EDR-, XDR-, SIEM- und SOAR-Workflows“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Connectoren, Alert-IDs, Tags, Enrichment, Korrelation, Playbooks, Ticketing, Reaktion, Rollback und Betriebsfehler modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis mehrere getestete Security-Operations-Workflows dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

5. Microsoft Defender und Sentinel

Schwerpunkt: Defender for Endpoint, Defender for Office, Sentinel, Incidents, Entities, Alerts, Enrichment, Isolation, Quarantäne und Playbooks.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Microsoft Defender und Sentinel“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Defender for Endpoint, Defender for Office, Sentinel, Incidents, Entities, Alerts, Enrichment, Isolation, Quarantäne und Playbooks modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis eine durchgängige Microsoft-Integration dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

6. User-Reported Phishing und KnowBe4

Schwerpunkt: IR Mailbox, Outlook, PhishER, E-Mail-Ketten, Verdict-Notizen, Nutzerfeedback, Eskalation, Datenschutz und Kennzahlen.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „User-Reported Phishing und KnowBe4“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von IR Mailbox, Outlook, PhishER, E-Mail-Ketten, Verdict-Notizen, Nutzerfeedback, Eskalation, Datenschutz und Kennzahlen modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis einen automatisierten Phishing-Serviceprozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

7. TotalInsight-Research-Pipeline

Schwerpunkt: Collection, Batch-Analyse, Konfigurationsextraktion, IOCs, VTIs, ATT&CK, Kampagnen, API, Repository und Qualität.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „TotalInsight-Research-Pipeline“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Collection, Batch-Analyse, Konfigurationsextraktion, IOCs, VTIs, ATT&CK, Kampagnen, API, Repository und Qualität modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis einen skalierbaren CTI-Research-Workflow dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

8. UniqueSignal und STIX/TAXII

Schwerpunkt: Feed-Kontext, STIX-Objekte, Beziehungen, TAXII-Collections, Synchronisation, Custom Extensions, Confidence und Aktualität.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „UniqueSignal und STIX/TAXII“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Feed-Kontext, STIX-Objekte, Beziehungen, TAXII-Collections, Synchronisation, Custom Extensions, Confidence und Aktualität modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis eine sichere Feed- und Austauscharchitektur dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

9. MISP, OpenCTI und TIP-Operationalisierung

Schwerpunkt: Events, Objects, Galaxies, Wissensgraph, Labels, Markings, Deduplizierung, Distribution, Watchlists und Dashboards.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „MISP, OpenCTI und TIP-Operationalisierung“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Events, Objects, Galaxies, Wissensgraph, Labels, Markings, Deduplizierung, Distribution, Watchlists und Dashboards modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis einen produktionsnahen Intelligence-Repository-Prozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

10. Scoring, Alterung und Sicherheitsaktionen

Schwerpunkt: Confidence, Relevanz, Uniqueness, Timeliness, TTL, Decay, Widerruf, Blocking, Hunting, Enrichment und Analystenfreigabe.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Scoring, Alterung und Sicherheitsaktionen“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Confidence, Relevanz, Uniqueness, Timeliness, TTL, Decay, Widerruf, Blocking, Hunting, Enrichment und Analystenfreigabe modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis ein kontrolliertes Intelligence-Lifecycle-Modell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

11. Detection Engineering und Rückkopplung

Schwerpunkt: VTIs, YARA, ATT&CK, SIEM- und EDR-Regeln, Testkorpus, Coverage, False Positives, Versionierung und Incident-Feedback.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Detection Engineering und Rückkopplung“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von VTIs, YARA, ATT&CK, SIEM- und EDR-Regeln, Testkorpus, Coverage, False Positives, Versionierung und Incident-Feedback modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis einen integrierten Detection-Verbesserungsprozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

12. Governance, Metriken und Betriebsübergabe

Schwerpunkt: Secrets, Rollen, Audit, Datenschutz, Latenz, Automatisierungsquote, Feed-Qualität, Fehler, Runbooks, Change und Service Review.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Governance, Metriken und Betriebsübergabe“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Secrets, Rollen, Audit, Datenschutz, Latenz, Automatisierungsquote, Feed-Qualität, Fehler, Runbooks, Change und Service Review modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis ein vollständiges Betriebs- und Governance-Handbuch dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

Praxisübungen und Laborszenarien

  • Aufbau eines FinalVerdict-Entscheidungsmodells für EDR- und Phishing-Fälle.
  • Implementierung eines REST-API-Workflows mit Retry, Idempotenz und Ergebnisnormalisierung.
  • Integration eines EDR- oder Sentinel-Alerts mit Tag- und Incident-Korrelation.
  • Entwicklung eines KnowBe4- oder Microsoft-Phishing-Workflows.
  • Aufbau einer TotalInsight-Pipeline für IOC- und Konfigurationsextraktion.
  • Anbindung einer UniqueSignal-TAXII-Collection an MISP oder OpenCTI.
  • Definition von Scoring-, Decay-, Blocking- und Detection-Regeln.

Zielgruppe und Voraussetzungen

Zielgruppe: SOC Engineering, Security Automation, SIEM und SOAR, EDR- und Microsoft-Security-Teams, CTI Engineering, MISP oder OpenCTI, Detection Engineering und technische Architektur.

Voraussetzungen: Gute Grundlagen in SOC-Prozessen, REST und JSON, mindestens einer SIEM-, SOAR-, EDR- oder TIP-Plattform sowie CTI- und IOC-Konzepten.

Didaktik und Arbeitsweise

Die fünf Seminartage verbinden Fachimpulse, Demonstrationen, geführte Konfiguration, eigenständige Laborarbeit, Störungssimulationen und Peer Reviews. Jeder Themenblock endet mit einem dokumentierten Arbeitsergebnis, das in ein zusammenhängendes Betriebs-, Analyse- oder Integrationshandbuch einfließt.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.995 zzgl. MwSt.
Inhaus: € 8.500 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: SOC Engineering, Security Automation, SIEM und SOAR, EDR- und Microsoft-Security-Teams, CTI Engineering, MISP oder OpenCTI, Detection Engineering und technische Architektur
Voraussetzungen: Gute Grundlagen in SOC-Prozessen, REST und JSON, mindestens einer SIEM-, SOAR-, EDR- oder TIP-Plattform sowie CTI- und IOC-Konzepten
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben