Seminar VMRay Platform – SIEM-, SOAR-, EDR- und TIP-Integrationen

Das Seminar entwickelt durchgängige Integrationsmuster für Security Operations. Alerts, Samples und Kontext werden an VMRay übermittelt; Verdicts, IOCs, VTIs und Berichte fließen kontrolliert in EDR-, SIEM-, SOAR-, TIP- und Ticketing-Prozesse zurück.

Inhaltsverzeichnis

  • Lernziele und fachliche Einordnung
  • Schrittweise Seminarinhalte
  • Praxisübungen und Laborszenarien
  • Zielgruppe und Voraussetzungen
  • Didaktik und Arbeitsweise

Lernziele

  • Integrationsziele, Datenflüsse und Systemverantwortlichkeiten vollständig modellieren.
  • EDR-, SIEM-, SOAR-, TIP- und Ticketing-Muster passend zum Use Case auswählen.
  • Connectoren und API-Zugänge mit minimalen Rechten und sauberem Mapping konfigurieren.
  • Fehlerbehandlung, Idempotenz, Korrelation und Freigaben in Playbooks absichern.
  • Integrationen mit Ende-zu-Ende-Tests, Monitoring und Betriebskennzahlen abnehmen.

Schrittweise Seminarinhalte

1. Integrationsarchitektur und Datenverträge

Schwerpunkt: Quellsystem, VMRay, Zielsystem, Alert, Sample, Submission, Verdict, IOC, TTP, Ticket, IDs, Zeitstempel und Verantwortungen.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Integrationsarchitektur und Datenverträge“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Quellsystem, VMRay, Zielsystem, Alert, Sample, Submission, Verdict, IOC, TTP, Ticket, IDs, Zeitstempel und Verantwortungen modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis ein vollständiges Integrations- und Datenflussmodell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

2. EDR- und XDR-Integration

Schwerpunkt: Datei- und Prozessalerts, Sample-Beschaffung, Hostkontext, Tag-Korrelation, Verdict, Enrichment, Isolation und Rückmeldung.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „EDR- und XDR-Integration“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Datei- und Prozessalerts, Sample-Beschaffung, Hostkontext, Tag-Korrelation, Verdict, Enrichment, Isolation und Rückmeldung modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis einen getesteten EDR-Validierungsworkflow dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

3. SIEM-Integration

Schwerpunkt: Events, Reports, IOCs, ATT&CK, Parser, Normalisierung, Korrelation, Watchlists, Retention und Alerting.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „SIEM-Integration“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Events, Reports, IOCs, ATT&CK, Parser, Normalisierung, Korrelation, Watchlists, Retention und Alerting modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis ein konsistentes SIEM-Datenmodell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

4. SOAR- und SecOps-Automation

Schwerpunkt: Trigger, Submission, Status, Entscheidung, Ticket, Freigabe, Quarantäne, Blockierung, Ausnahme, Retry und Rollback.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „SOAR- und SecOps-Automation“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Trigger, Submission, Status, Entscheidung, Ticket, Freigabe, Quarantäne, Blockierung, Ausnahme, Retry und Rollback modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis ein robustes SOAR-Playbook dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

5. TIP- und Threat-Intelligence-Integration

Schwerpunkt: MISP, ThreatConnect, ThreatQuotient, Anomali oder vergleichbare Plattformen, STIX, TAXII, Confidence, TTL und Beziehungen.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „TIP- und Threat-Intelligence-Integration“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von MISP, ThreatConnect, ThreatQuotient, Anomali oder vergleichbare Plattformen, STIX, TAXII, Confidence, TTL und Beziehungen modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis einen verwertbaren Intelligence-Transferprozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

6. Ticketing und Case Management

Schwerpunkt: ServiceNow oder vergleichbare Systeme, Fallanlage, Analystennotiz, Evidenz, Status, Priorität, Ownership und Audit.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Ticketing und Case Management“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von ServiceNow oder vergleichbare Systeme, Fallanlage, Analystennotiz, Evidenz, Status, Priorität, Ownership und Audit modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis einen durchgängigen Case-Management-Ablauf dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

7. Authentisierung, Mapping und Fehlerbehandlung

Schwerpunkt: API-Schlüssel, TLS, Rechte, Schemas, Tags, Duplikate, Timeouts, Teilfehler, Dead Letter und Eskalation.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Authentisierung, Mapping und Fehlerbehandlung“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von API-Schlüssel, TLS, Rechte, Schemas, Tags, Duplikate, Timeouts, Teilfehler, Dead Letter und Eskalation modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis eine abgesicherte technische Integrationsbasis dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

8. Test, Monitoring und Betriebsübergabe

Schwerpunkt: Testkatalog, Positiv- und Negativfälle, Last, Queue, Latenz, Datenqualität, Kennzahlen, Runbooks und Change.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Test, Monitoring und Betriebsübergabe“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Testkatalog, Positiv- und Negativfälle, Last, Queue, Latenz, Datenqualität, Kennzahlen, Runbooks und Change modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis eine formal abgenommene Integration dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

Praxisübungen und Laborszenarien

  • Entwurf eines Ende-zu-Ende-Datenflusses von EDR-Alert bis VMRay-Verdict und Containment.
  • Aufbau eines SOAR-Playbooks mit Retry, Ausnahme und Freigabe.
  • Mapping von VMRay-IOCs und ATT&CK-Daten in ein SIEM- oder TIP-Schema.
  • Durchführung eines Integrationsabnahmetests mit Fehler- und Lastfällen.

Zielgruppe und Voraussetzungen

Zielgruppe: Security Architecture, SOC Engineering, SOAR- und SIEM-Teams, EDR-Verantwortliche, CTI Engineering, Systemintegration und Service Management.

Voraussetzungen: Grundkenntnisse in mindestens einer SIEM-, SOAR-, EDR- oder TIP-Plattform sowie in REST, JSON, TLS und Security-Operations-Prozessen.

Didaktik und Arbeitsweise

Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Konfigurations- oder Analyseschritte, Praxisübungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Betriebsstandard wiederholbar bleiben.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Security Architecture, SOC Engineering, SOAR- und SIEM-Teams, EDR-Verantwortliche, CTI Engineering, Systemintegration und Service Management
Voraussetzungen: Grundkenntnisse in mindestens einer SIEM-, SOAR-, EDR- oder TIP-Plattform sowie in REST, JSON, TLS und Security-Operations-Prozessen
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Bern 2 Tage
Luzern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben