Seminare
Seminare

Security Operations: vom Alarm zur Entscheidung

Seminar - GFU Cyrus AG

Wer das Seminar besucht hat, kann Meldungen strukturiert bewerten, eingrenzen, eskalieren und nachvollziehbar dokumentieren, Protokollquellen einordnen und Anwendungsfälle als Ordnungsprinzip nutzen, Abfragen in einer SIEM-Plattform schreiben und erzeugte Abfragen prüfen, Beobachtungen einem anerkannten Angriffsmodell zuordnen und die Erkennungsabdeckung bestimmen, herstellerneutrale Erkennungsregeln entwickeln und abstimmen, hypothesengetriebene Bedrohungsjagd durchführen und dokumentieren, einen Vorfall von der Einstufung bis zur Wiederherstellung bearbeiten und dabei Beweise sichern, Endgeräte- und Identitätsdaten auswerten, Bedrohungsinformationen in die eigene Erkennung überführen, agentische Werkzeuge einsetzen und ihre Ergebnisse prüfen, die Grenze der abgebbaren Entscheidungen benennen, eine Verhaltensgrundlinie für im Haus betriebene Agenten aufbauen sowie Regeln für Datenzugriff und Nachweise aufstellen.
Termin Ort Preis*
firmenintern auf Anfrage auf Anfrage
*Alle Preise verstehen sich inkl. MwSt.

Detaillierte Informationen zum Seminar

Inhalte:
  • Tag 1: Grundlagen, Protokolle und Erkennung
  • 1. Der Sicherheitsbetrieb und was sich gerade ändert
    • Erkennen, analysieren, reagieren, verbessern als Grundablauf
    • Die Ebenen im Betrieb und wie agentische Triage sie verschiebt
    • Betriebsformen: im Haus, als Dienstleistung, gemischt
    • Kennzahlen, die etwas aussagen: Zeit bis zur Erkennung, Zeit bis zur Reaktion, Fehlalarmquote

  • 2. SIEM und Protokollanalyse
    • Aufgabe einer SIEM-Plattform und die gängigen Vertreter
    • Protokollquellen: Endgeräte, Server, Netzwerk, Cloud, Identitäten
    • Anwendungsfälle als Ordnungsprinzip statt Protokollsammlung
    • Abfragen schreiben, mit Werkzeugunterstützung erzeugen und anschließend prüfen

  • 3. Angriffe zuordnen und Regeln entwickeln
    • Das Angriffsmodell mit Taktiken, Techniken und Vorgehensweisen
    • Abdeckung bestimmen: was wird erkannt, was nicht
    • Herstellerneutrale Erkennungsregeln schreiben und umwandeln

  • Praxis-Übung 1: Für drei typische Erkennungsfälle werden Abfragen erstellt - einmal von Hand, einmal mit Werkzeugunterstützung - in einer Übungsumgebung geprüft und auf Fehlalarme abgestimmt. Die Abstimmung wird dokumentiert.
  • Tag 2: Jagd, Vorfall und Endgeräte
  • 4. Bedrohungsjagd
    • Proaktive Suche nach dem, was die Erkennung übersehen hat
    • Hypothesen formulieren, prüfen, dokumentieren
    • Datenquellen und ihre Aussagekraft

  • 5. Vom Alarm zur Wiederherstellung
    • Der Ablauf von der Vorbereitung bis zur Nachbereitung
    • Einstufung nach Auswirkung und Eskalationswege
    • Eingrenzen, bereinigen, wiederherstellen - in dieser Reihenfolge
    • Beweise sichern, bevor abgeschaltet wird

  • 6. Endgeräte und Identitäten
    • Was eine Endgeräteüberwachung liefert und was nicht
    • Prozessbäume lesen und bewerten
    • Angriffe auf Identitäten erkennen

  • 7. Bedrohungsinformationen nutzen
    • Merkmale und Vorgehensweisen unterscheiden
    • Informationen in die eigene Erkennung überführen

  • Praxis-Übung 2: Aus einem Bedrohungsbericht werden zwei Jagdhypothesen abgeleitet und geprüft; anschließend wird ein Vorfall vom Alarm bis zur Eindämmung bearbeitet und der Befund schriftlich begründet.
  • Tag 3: Agenten, Verantwortung und Betrieb
  • 8. Agentische Triage im Betrieb
  • Dieses Kapitel bildet die im Frühjahr 2026 eingeführten Triage- und Untersuchungsagenten ab und ist in älteren Kursunterlagen nicht enthalten.
    • Was die Agenten der großen Anbieter derzeit übernehmen und in welchem Reifegrad
    • Untersuchung in natürlicher Sprache gegenüber eigener Abfrage
    • Woran man ein falsches Agentenergebnis erkennt
    • Welche Entscheidungen nicht abgegeben werden dürfen

  • 9. KI-Agenten als Überwachungsaufgabe
  • Auch dieses Kapitel ist neu und trägt dem Umstand Rechnung, dass Agenten inzwischen selbst im Netz arbeiten.
    • Nichtmenschliche Identitäten und ihre Rechte
    • Was normales Agentenverhalten ausmacht und warum kein Werkzeug es derzeit definiert
    • Eine eigene Grundlinie aufbauen und Abweichungen erkennen

  • 10. Regeln, Nachweise und Kennzahlen
    • Welche Daten ein Werkzeug sehen darf und welche nicht
    • Nachweispflichten aus den einschlägigen Regelwerken im Überblick
    • Übergabe zwischen Schichten und an die Ernstfallbearbeitung
    • Eine Hausregel für den Werkzeugeinsatz im eigenen Team

  • Praxis-Übung 3: Ein Agentenergebnis wird gegengeprüft und ein darin enthaltener Fehler gefunden. Anschließend wird für einen im Haus betriebenen Agenten eine Verhaltensgrundlinie skizziert und die Hausregel für das eigene Team formuliert.



Zielgruppe:
  • Analystinnen und Analysten im Sicherheitsbetrieb auf erster und zweiter Ebene
  • IT-Sicherheitsfachkräfte mit Überwachungsverantwortung
  • Quereinsteiger in den Sicherheitsbetrieb mit IT-Hintergrund
  • Systemadministration mit Sicherheitsaufgaben in hybriden Umgebungen


Voraussetzungen: Grundlegende IT- und Netzwerkkenntnisse, insbesondere Betriebssysteme, TCP/IP und Verzeichnisdienste auf Anwenderniveau. Erste Berührung mit Sicherheitsthemen. Erfahrung mit KI-Werkzeugen ist hilfreich, aber nicht Bedingung.

Abgrenzung


Akkreditierte Vorbereitung auf Zertifizierungen im Sicherheitsbetrieb erfolgt über die Programme der jeweiligen Anbieter; dieses Seminar bereitet nicht darauf vor. Die Microsoft-Seite mit Sentinel und Defender behandelt S5944 (SC-200), die Ernstfallbearbeitung mit Meldepflichten und Krisenkommunikation das zweitägige Format dazu, die Absicherung von Cloud-Umgebungen die Cloud-Sicherheitsformate.


Seminarkennung:
S7039
Nach unten
Nach oben
Wir setzen Analyse-Cookies ein, um Ihre Zufriedenheit bei der Nutzung unserer Webseite zu verbessern. Diese Cookies werden nicht automatisiert gesetzt. Wenn Sie mit dem Einsatz dieser Cookies einverstanden sind, klicken Sie bitte auf Akzeptieren. Weitere Informationen finden Sie hier.
Akzeptieren Nicht akzeptieren









Um Spam abzuwehren, geben Sie bitte die Buchstaben auf dem Bild in das Textfeld ein:

captcha



Bei der Verarbeitung Ihrer personenbezogenen Daten im Zusammenhang mit der Kontaktfunktion beachten wir die gesetzlichen Bestimmungen. Unsere ausführlichen Datenschutzinformationen finden Sie hier. Bei der Kontakt-Funktion erhobene Daten werden nur an den jeweiligen Anbieter weitergeleitet und sind nötig, damit der Anbieter auf Ihr Anliegen reagieren kann.







Um Spam abzuwehren, geben Sie bitte die Buchstaben auf dem Bild in das Textfeld ein:

captcha