
Security Operations (SOC) Analyst - Grundlagen
Ziele der Schulung
In dieser 4-tägigen praxisintensiven Schulung "Security Operations (SOC) Analyst - Grundlagen“ erwerben Sie alle grundlegenden Kenntnisse und praktischen Fähigkeiten, die Sie benötigen, um eine Position als SOC-Analyst auf Tier-1- oder Tier-2-Ebene erfolgreich auszufüllen. Im Mittelpunkt steht die defensive Sicherheitsperspektive: Sie lernen, sicherheitsrelevante Ereignisse zu überwachen, zu analysieren und auf Vorfälle innerhalb eines Security Operations Center (SOC) wirksam zu reagieren.
Die Schulung deckt das gesamte Aufgabenspektrum eines SOC-Analysten ab – von der Phishing-Analyse über Network Security Monitoring, Endpoint-Überwachung und Log-Analyse bis hin zum Umgang mit einem SIEM, der Nutzung von Threat Intelligence sowie den Grundlagen der digitalen Forensik und der Incident Response. Sie üben das Triagieren und Bearbeiten von Alarmen, das Auswerten von Artefakten und das strukturierte Nachvollziehen von Angriffsketten unter realitätsnahen Bedingungen.
Über kompakte Demonstrationen, schriftliche Begleitmaterialien, Wissensüberprüfungen und praxisnahe Übungen entwickeln Sie ein fundiertes Verständnis sowohl für proaktive als auch für reaktive Methoden. Ein besonderer Schwerpunkt liegt auf dem Aufbau analytischen Denkens und einer methodischen Vorgehensweise – Kompetenzen, die einen versierten Analysten auszeichnen. Am Ende der Schulung sind Sie in der Lage, gängige Security-Werkzeuge sicher einzusetzen, Sicherheitsereignisse zu interpretieren und Vorfälle eigenständig zu bearbeiten.
Zielgruppe Seminar
- Einsteiger in die IT-Sicherheit mit Interesse an defensiver Sicherheit (Blue Team)
- Angehende SOC-Analysten (Tier 1 / Tier 2)
- System- und Netzwerkadministratoren mit Wechselabsicht in die Security Operations
- IT-Fachkräfte, die ihre erste Position im Bereich Cybersicherheit anstreben
- Berufstätige, die ihre praktischen Fähigkeiten im SOC-Umfeld nachweisbar erweitern möchten
Voraussetzungen
Idealerweise bringen Sie mit:
Netzwerkgrundlagen
- Grundverständnis des TCP/IP- und OSI-Referenzmodells
- Kenntnis von Netzwerkkonzepten wie Subnetze, interne und externe IP-Adressen, NAT und Routing
- Vertrautheit mit gängigen Protokollen (z. B. SSH, FTP, HTTP, HTTPS)
Betriebssystemgrundlagen
- Grundkenntnisse zu Windows- und Linux-Komponenten
- Sicherer Umgang mit der Kommandozeile (z. B. cd, ls, cat) und grundlegende Navigation
- Fähigkeiten zur Fehlersuche und Problemlösung
Lernmethodik
Die Schulung verbindet kompakte, gut verdauliche Theorieeinheiten mit umfangreichen Hands-on-Labs in einer realitätsnahen Übungsumgebung. Praxisnahe Szenarien, Challenges und Wissensüberprüfungen festigen das Gelernte und vermitteln greifbare Fähigkeiten, die unmittelbar im SOC-Alltag und in Bewerbungsgesprächen einsetzbar sind. Profitieren Sie vom direkten Austausch mit erfahrenen Trainern und anderen Teilnehmern.
Seminarinhalt
Einführung und Laboraufbau
- Kursüberblick, Ressourcen und Support
- Installation von VMWare Workstation
- Installation und Konfiguration von Windows
- Installation und Konfiguration von Ubuntu
- Einrichtung des Labornetzwerks
Grundlagen der Security Operations
- Das SOC und seine Rolle im Unternehmen
- Ein Tag im Leben eines SOC-Analysten
- Auffrischung Informationssicherheit
- SOC-Modelle, Rollen und Organisationsstrukturen
- Incident- und Event-Management
- SOC-Kennzahlen (Metrics)
- SOC-Werkzeuge
- Gängige Bedrohungen und Angriffstypen
Phishing-Analyse
- Einführung in Phishing und E-Mail-Grundlagen
- Phishing-Angriffstypen und -techniken
- Methodik der E-Mail-Analyse
- Analyse von E-Mail-Headern und Absendern
- E-Mail-Authentifizierungsverfahren (SPF, DKIM, DMARC)
- Inhalts- und URL-Analyse (Aufbau einer URL)
- Analyse von E-Mail-Anhängen (statisch und dynamisch / Sandboxing)
- Statische Analyse von MalDocs und PDF-Dateien
- Automatisierte Analyse mit PhishTool
- Reaktive und proaktive Phishing-Abwehr
- Dokumentation und Reporting
- Praktische Challenges
Network Security Monitoring
- Einführung in Network Security und Theorie
- Packet Capture und Flow-Analyse
- Mitschnitt und Analyse von Netzwerkverkehr mit tcpdump
- Einführung in Wireshark: Capture- und Display-Filter, Statistiken, Traffic-Analyse
- Intrusion Detection und Prevention Systems (IDS/IPS)
- Einführung in Snort: Regeln lesen und schreiben, Erkennung und Prävention
- Praktische Challenges
Endpoint Security Monitoring
- Einführung in Endpoint Security und Sicherheitskontrollen
- Erstellung von Test-Malware für die Analyse
- Windows: Netzwerk-, Prozess- und Service-Analyse
- Windows-Kernprozesse und Registry
- Windows Autoruns und geplante Aufgaben (Scheduled Tasks)
- Windows Event Logs und Sysmon
- Linux: Netzwerk-, Prozess- und Cron-Job-Analyse
- Endpoint Detection and Response (EDR) mit LimaCharlie: Agenten-Deployment und Erkennung
- Praktische Challenges
Security Information and Event Management (SIEM)
- Einführung in SIEM und Log-Management
- SIEM-Architektur und Deployment-Modelle
- Log-Typen und Log-Formate
- Gängige Angriffssignaturen: User Behavior, SQL Injection, Cross-Site Scripting, Command Injection, Path Traversal / LFI
- Log-Analyse auf der Kommandozeile, Pattern Matching, strukturierte Analyse
- Einführung in Splunk: Such- und Prozesssprache (SPL), Suchbefehle
- Splunk: Reports, Alerts und Dashboards
- Live-Untersuchung: Website-Defacement und Ransomware-Szenario
- Deployment eines Forwarders und Echtzeit-Alarmierung
- Praktische Challenges
Threat Intelligence
- Einführung in Threat Intelligence und ihre Ausprägungen
- Der Threat-Intelligence-Zyklus
- Diamond Model of Intrusion Analysis
- Cyber Kill Chain und Pyramid of Pain
- MITRE ATT&CK Framework
- Einführung in YARA: Regeln lesen und schreiben
- Einführung in MISP: Event-Management und Einbindung von Threat-Intelligence-Feeds
- Praktische Challenges
Digital Forensics
- Einführung in die digitale Forensik
- Der forensische Untersuchungsprozess
- Order of Volatility und Chain of Custody
- Forensische Image-Erstellung und Memory-Acquisition mit FTK Imager
- Gängige Windows-Artefakte: Benutzer und System, Dateien, Programmausführung
- LNK-Dateien, Prefetch-Dateien und Jump Lists
- Triage von Windows-Artefakten
Incident Response
- Einführung in die Incident Response
- Incident-Response-Frameworks
- Die Phasen: Preparation, Identification, Containment, Eradication, Recovery
- Lessons Learned
- Kursabschluss und nächste Schritte
Künstliche Intelligenz (KI) im SOC
- Grundlagen der KI und des maschinellen Lernens für SOC-Analysten
- KI-gestützte Bedrohungs- und Anomalieerkennung (z. B. UEBA)
- KI-Assistenz im SOC-Alltag: Alert-Triage, Priorisierung und Zusammenfassung von Vorfällen
- KI-gestützte Angriffe: KI-generiertes Phishing, Deepfakes und Voice Cloning
- Grenzen und Risiken: False Positives, Halluzinationen, Datenschutz und Nachvollziehbarkeit
- Verantwortungsvoller und sicherer Einsatz von KI-Werkzeugen im SOC
- Praktische Übung: KI-gestützte Triage und Zusammenfassung von Log- und Alarmdaten
Open Badge für dieses Seminar - Ihr digitaler Kompetenznachweis

Durch die erfolgreiche Teilnahme an einem Kurs bei IT-Schulungen.com erhalten Sie zusätzlich zu Ihrem Teilnehmerzertifikat ein digitales Open Badge (Zertifikat) – Ihren modernen Nachweis für erworbene Kompetenzen.
Ihr Open Badge ist jederzeit in Ihrem persönlichen und kostenfreien Mein IT-Schulungen.com-Konto verfügbar. Mit wenigen Klicks können Sie diesen digitalen Nachweis in sozialen Netzwerken teilen, um Ihre Expertise sichtbar zu machen und Ihr berufliches Profil gezielt zu stärken.
Übersicht: IT-Security Schulungen Portfolio
Gesicherte Kurstermine
| 02.11. - 05.11.2026 | Virtual Classroom (online) |
Seminare kurz vor der Durchführung
| 21.07. - 24.07.2026 | Hamburg | ||
| 03.08. - 06.08.2026 | Köln | ||
| 29.09. - 02.10.2026 | Köln | ||
| 19.10. - 22.10.2026 | Nürnberg |



