
Security Operations (SOC) Aufbau - Incident Response & Threat Hunting
Ziele der Schulung
In dieser 3-tägigen Schulung „Security Operations (SOC) Aufbau - Incident Response & Threat Hunting“ hebt Ihre Fähigkeiten als SOC-Analyst auf die nächste Stufe und legt den Schwerpunkt auf fortgeschrittene Security Operations. In drei Tagen erwerben Sie die Erkennungs- und Untersuchungskompetenzen, die nötig sind, um auf komplexe Cyberbedrohungen in unternehmensweitem Maßstab zu reagieren. Sie lernen, fortgeschrittene Untersuchungsmethodiken anzuwenden, und verstehen die Aufgaben eines Incident Responders sowie eines Threat Hunters.
Die Schulung ist konsequent praxisorientiert und stellt realistische Szenarien bereit, in denen Sie ausgefeilte Bedrohungen über mehrere Systeme hinweg untersuchen und lernen, in Umgebungen auf Unternehmensebene wirksam zu erkennen und zu reagieren. Ergänzend wird proaktives Threat Hunting als Teil eines kontinuierlichen Erkennungs- und Reaktionszyklus integriert: Sie identifizieren aktive Bedrohungen, decken Lücken auf und führen die gewonnenen Erkenntnisse in die Untersuchungsprozesse zurück, um künftige Erkennung und Reaktion zu verbessern.
Am Ende der Schulung verfügen Sie über ein vertieftes Verständnis von Incident Response und Threat Hunting. Sie beherrschen unter anderem:
- Incident Response
- Threat Hunting
- Techniken der Datentransformation
- Verstehen und Identifizieren von Anomalien
- Beweissicherung und -behandlung im großen Maßstab
- Einsatz von PowerShell für die Incident Response
- Aufspüren und Reagieren auf fortgeschrittene Bedrohungen anhand der MITRE ATT&CK TTPs
- Untersuchung von Sicherheitsvorfällen und Ursachenanalyse (Root Cause Analysis)
Zielgruppe Seminar
Diese Aufbauschulung richtet sich an Personen, die ihre defensiven Sicherheitsfähigkeiten über das Grundlagenwissen hinaus ausbauen möchten. Ideal geeignet sind alle, die mit den zentralen SOC-Konzepten bereits vertraut sind und nun Expertise im Untersuchen von und Reagieren auf ausgefeilte Cyberbedrohungen entwickeln wollen.
- SOC-Analysten der Tier-2-Ebene
- SOC-Analysten der Tier-3-Ebene
- Incident Responder
- Threat Hunter
- Digital Forensic Examiner
- Personen mit SOC-Grundkenntnissen, die ihre Fähigkeiten gezielt vertiefen möchten
Voraussetzungen
Die Schulung arbeitet intensiv mit IR-Untersuchungen und forensischen Artefakten, vermittelt jedoch nicht die Grundlagen der eingesetzten Analysewerkzeuge.
Teilnahme an Teil 1 „Security Operations (SOC) Grundlagen“ (oder gleichwertige Kenntnisse) inkl. der angegebenen Voraussetzungen.
Erfahrung sollte insbesondere in folgenden Bereichen vorliegen:
- Netzwerkgrundlagen
- Betriebssystemgrundlagen
- Grundlagen der Security Operations
- Netzwerkverkehrsanalyse
- Endpoint Security Monitoring
- Log-Analyse und Log-Management
- Security Information and Event Management (SIEM)
- Grundlegende Berührung mit der digitalen Forensik
Konkrete Vorkenntnisse
- Grundlegende Vertrautheit mit Windows- und Linux-Komponenten.
- Erfahrung mit der Kommandozeile sowie Kenntnis grundlegender Befehle und Navigation (z. B. cd, ls, cat).
- Kenntnis von Netzwerkkonzepten wie Subnetze, interne und externe IP-Adressen, Network Address Translation und Routing.
- Verständnis grundlegender Sicherheitskonzepte wie der CIA-Triade, Sicherheitskontrollen, Verschlüsselung und Hashing.
- Vertrautheit mit gängigen Werkzeugen zur Sicherheitsanalyse.
Lernmethodik
Die Schulung umfasst Live-Training mit Vorträgen, praxisnahen Labs und Challenges. Im Mittelpunkt steht das eigenständige Untersuchen realistischer, mehrstufiger Angriffsszenarien. In kleinen Gruppen profitieren Sie vom direkten Austausch mit erfahrenen Trainern und anderen Teilnehmern. Nach Abschluss stehen die erworbenen Fähigkeiten unmittelbar im SOC-Alltag zur Verfügung.
Seminarinhalt
Incident Response, Threat Hunting und Datentransformation
- Das moderne Angreifer Verständnis (Understanding the Modern Adversary)
- Einführung in die Incident Response
- Entscheidungsfindung bei Sicherheitsvorfällen (Incident Decision Making)
- Einführung in das Threat Hunting
- Threat-Hunting-Teams, Datenquellen und Reifegradmodelle
- Cyber Threat Intelligence
- Arbeiten mit dem MITRE ATT&CK Navigator
- Strukturiertes und unstrukturiertes Threat Hunting
- Techniken der Datentransformation
- Datentransformation auf der Kommandozeile, in PowerShell und Splunk
- Suchen, Aggregationen, Statistiken und Visualisierungen
Anomalie-Analyse und Threat Hunting in der Praxis
- Anomalien verstehen und kategorisieren
- Masquerading
- Mehrdeutige Identifikatoren (Ambiguous Identifiers)
- Häufigkeits- und Volumenanomalien
- Zeitliche Anomalien (Temporal Anomalies)
- Standort- und Umgebungsanomalien
- Struktur- und Formatanomalien
- Anomalien durch Abwesenheit und Unterdrückung (Absence and Suppression)
- Entropie-Analyse
- Analyse von Threat Reports
- Threat-Hunting-Lab:
- Cmdlets
- Aliase
- Provider
- Scripting und Kontrollfluss
Datensammlung im großen Maßstab und Live Response mit PowerShell
- Datensammlung im großen Maßstab (Collection at Scale)
- Sammlung mit WMI
- PowerShell 101
- Cmdlets
- Aliase
- Provider
- Scripting und Kontrollfluss
- PowerShell Remoting
- Frameworks für die Remote-Sammlung
- Triage-Artefaktsammlung
- Live Response mit PowerShell
- Sammlungs- und Analyse-Challenge
Künstliche Intelligenz (KI) in der modernen Verteidigung
- KI-gestütztes Threat Hunting: Hypothesenbildung und Mustererkennung über große Datenmengen
- Einsatz von LLMs in der Incident Response: Zusammenfassung von Artefakten und Generierung von Suchabfragen (z. B. SPL/KQL)
- KI-unterstützte Anomalieerkennung als Ergänzung klassischer Verfahren (Anknüpfung an Tag 2)
- Erkennen KI-gestützter Angriffe und automatisierter Angriffsketten
- KI-Systeme als neue Angriffsfläche im Unternehmen: Prompt Injection, Data Poisoning und Model Abuse
- Verantwortungsvoller Einsatz: Verifikation von KI-Ausgaben, Umgang mit Halluzinationen und Beweissicherung (Chain of Custody)
- Praktische Übung: KI-gestützte Untersuchung und Auswertung eines mehrstufigen Vorfalls
Open Badge für dieses Seminar - Ihr digitaler Kompetenznachweis

Durch die erfolgreiche Teilnahme an einem Kurs bei IT-Schulungen.com erhalten Sie zusätzlich zu Ihrem Teilnehmerzertifikat ein digitales Open Badge (Zertifikat) – Ihren modernen Nachweis für erworbene Kompetenzen.
Ihr Open Badge ist jederzeit in Ihrem persönlichen und kostenfreien Mein IT-Schulungen.com-Konto verfügbar. Mit wenigen Klicks können Sie diesen digitalen Nachweis in sozialen Netzwerken teilen, um Ihre Expertise sichtbar zu machen und Ihr berufliches Profil gezielt zu stärken.
Übersicht: IT-Security Schulungen Portfolio
Gesicherte Kurstermine
| 02.11. - 04.11.2026 | Virtual Classroom (online) |
Seminare kurz vor der Durchführung
| 27.07. - 29.07.2026 | Hamburg | ||
| 12.08. - 14.08.2026 | Köln | ||
| 23.09. - 25.09.2026 | Köln | ||
| 14.10. - 16.10.2026 | Nürnberg |



