Seminar / Kurs

KI-gestützter SOC-Analyst: Cybersecurity-Operations 2026 als Operator in Köln

Inhalte

  • Tag 1: Operator-Mindset, SOC-Grundlagen, SIEM
  • 1. SOC-Analyst 2026 als Operator
    • SOC-Grundprinzipien: Detect, Analyze, Respond, Improve.
    • SOC-Tier-Modell: Tier 1 (Triage, Erst-Analyse), Tier 2 (Tiefen-Analyse, Eskalation), Tier 3 (Threat Hunter, Forensik), Tier 4 (Architecture, Management).
    • SOC-Modelle: In-House SOC, Managed SOC (MSSP), Hybrid SOC, Virtual SOC.
    • Force Multiplier: ein SOC-Analyst mit KI-Werkzeugen liefert oft das Mehrfache eines klassischen Kollegen.
    • Output-Disziplin: MTTD, MTTR, False-Positive-Rate, True-Positive-Rate, Threat-Hunting-Trefferquote als persönliche KPIs.
    • Skill-Mix für moderne SOC-Analysten: technisches Verständnis, Analytisches Denken, KI-Werkzeug-Disziplin, Kommunikations-Fähigkeit, Stress-Resistenz.
    • Anti-Patterns: Alert-Fatigue durch fehlende Tuning-Disziplin, KI-Antworten ungeprüft akzeptieren, fehlende Eskalations-Disziplin.
    • Praxis-Übung: Eigene SOC-Bestandsaufnahme - drei typische SOC-Aufgaben aus dem eigenen Alltag identifizieren, jeweils KI-Hebel und Output-Ziele skizzieren.

  • 2. SIEM-Plattformen und Log-Analyse
    • SIEM-Grundlagen: Security Information and Event Management, Log-Aggregation, Korrelation, Alerting.
    • Marktführende SIEM-Plattformen: Microsoft Sentinel, Splunk Enterprise Security, IBM QRadar, Elastic Security, Wazuh, Securonix, Exabeam, Sumo Logic Cloud SIEM.
    • Log-Quellen im SOC: Endpoints (EDR-Logs), Server (Windows Events, Syslog), Netzwerk (Firewall, NDR, Flow), Cloud (AWS CloudTrail, Azure Activity, GCP Audit), Identity (Entra ID, AD, IDP).
    • Use Cases als zentrale SOC-Disziplin: was wird gesucht, wie wird es erkannt, wie wird darauf reagiert.
    • Log-Parsing und Normalisierung: warum strukturierte Logs Pflicht sind.
    • Detection Engineering: Use-Case-Entwicklung, Sigma-Regeln als hersteller-übergreifender Standard.
    • KQL für Microsoft Sentinel, SPL für Splunk, AQL für QRadar.
    • KI-Use-Cases: 
      • Query-Generierung für KQL, SPL, AQL aus natürlicher Sprache.
      • Log-Pattern-Erkennung mit ChatGPT und Claude.
      • Sigma-Regel-Entwürfe aus Threat-Beschreibungen.
      • Detection-Tuning mit KI-Vorschlägen für False-Positive-Reduktion.

    • Werkzeuge: Microsoft Security Copilot in Sentinel, Splunk AI Assistant, ChatGPT für Query-Generierung, Claude für tiefere Konzept-Analysen.
    • Anti-Patterns: SIEM als Log-Friedhof ohne Use-Case-Disziplin, KI-Queries ohne Test, Alert-Tuning ohne Dokumentation.
    • Praxis-Übung: SIEM-Übung mit KI - KQL- oder SPL-Queries für drei typische Erkennungs-Szenarien (Brute Force, Suspicious Login, Data Exfiltration) mit KI generieren, in Demo-Umgebung verifizieren, Tuning-Vorschläge dokumentieren.
  • 3. MITRE ATT&CK und Detection Engineering
    • MITRE ATT&CK Framework als Standard: Tactics (was), Techniques (wie), Sub-Techniques (genauer wie), Procedures (welche Tools).
    • ATT&CK-Matrices: Enterprise, Mobile, ICS, Cloud.
    • Adversary Emulation: bekannte Angreifer-Gruppen und ihre TTPs (Tactics, Techniques, Procedures).
    • Tools für ATT&CK-Anwendung: ATT&CK Navigator, Atomic Red Team, Caldera für Red-Team-Übungen.
    • Detection Coverage: welche Techniques werden erkannt, welche nicht; Detection-Heatmaps.
    • Sigma als hersteller-neutraler Detection-Standard: Sigma-Regeln in YAML, Konvertierung in SIEM-spezifische Queries.
    • D3FEND als Verteidigungs-Gegenstück zu ATT&CK.
    • Threat-Modeling-Basics: STRIDE, kill-chain-Modelle, Diamond Model.
    • KI-Use-Cases: ATT&CK-Mapping aus Threat-Reports, Detection-Coverage-Analysen, Sigma-Regel-Entwürfe für spezifische Techniques, TTP-Recherche mit KI-Synthese.
    • Werkzeuge: ATT&CK Navigator, ChatGPT und Claude für TTP-Recherche, Microsoft Security Copilot.
    • Anti-Patterns: ATT&CK als Checkbox ohne Detection-Konsequenz, fehlende Coverage-Disziplin, blindes Vertrauen in KI-Sigma-Regeln.
    • Praxis-Übung: ATT&CK-Übung mit KI - drei Techniques aus dem Enterprise-Matrix mit Sigma-Regeln versehen (mit KI-Unterstützung), eine Detection-Coverage-Heatmap für eine Beispiel-Organisation skizzieren, ein TTP-Recherche-Workflow für eine bekannte Angreifer-Gruppe.

  • Tag 2: Threat Hunting, Incident Response, Endpoint Security
  • 4. Threat Hunting mit KI-Unterstützung
    • Threat-Hunting-Definition: proaktive Suche nach Bedrohungen, die klassische Detection umgangen haben.
    • Hypothesen-getriebenes Hunting: Hypothesen formulieren, validieren, dokumentieren.
    • Hunting-Methodologien: TaHiTI (Targeted Hunting integrating Threat Intelligence), PEAK (Prepare, Execute, Act with Knowledge).
    • Data-Sources für Hunting: EDR-Telemetrie, NetFlow, DNS-Logs, Proxy-Logs, Identity-Logs, Cloud-Logs.
    • Hunting-Tools: Microsoft Sentinel mit Advanced Hunting, Splunk SPL, Elastic KQL, Open-Source-Tools (Velociraptor, OSQuery).
    • Threat Hunter als spezialisierte SOC-Rolle: Skills und Karriere-Pfad.
    • KI-Use-Cases: 
      • Hypothesen-Generierung aus Threat-Intelligence-Berichten.
      • Hunting-Query-Generierung mit KI-Unterstützung.
      • Anomalie-Erkennung in grossen Datensätzen.
      • Hunting-Report-Synthesen aus Investigations.

    • Werkzeuge: Microsoft Security Copilot, Splunk AI Assistant, ChatGPT, Claude.
    • Anti-Patterns: Threat-Hunting ohne Hypothesen, Hunting-Theater ohne Dokumentation, KI-Hypothesen ungeprüft verfolgen.
    • Praxis-Übung: Threat-Hunting-Übung mit KI - zwei Hunting-Hypothesen für eine Beispiel-Organisation formulieren, jeweils mit KI-Unterstützung Hunting-Queries entwerfen, einen Hunting-Report mit Findings und Action Items mit KI strukturieren.
  • 5. Incident Response: vom Alert zum Recovery
    • Incident-Response-Lifecycle nach NIST: Preparation, Detection and Analysis, Containment Eradication and Recovery, Post-Incident Activity.
    • Incident-Klassifikation: Severity-Levels (P1-P5), Impact-Dimensionen (Confidentiality, Integrity, Availability), Eskalations-Pfade.
    • Containment-Strategien: kurzfristig (Isolation) vs. langfristig (Rebuild).
    • Eradication: was muss raus, was muss neu, was muss aktualisiert werden.
    • Recovery: Wiederherstellung von Systemen, Validierung, Monitoring.
    • Lessons Learned und Post-Mortem-Disziplin.
    • Forensik-Vorbereitung: Beweissicherung, Chain of Custody, rechtliche Aspekte.
    • Werkzeuge: SOAR-Plattformen wie Microsoft Sentinel Automation, Splunk SOAR, Palo Alto Cortex XSOAR, ServiceNow SecOps.
    • KI-Use-Cases: 
      • Incident-Triage mit KI-Pattern-Erkennung.
      • Containment-Skript-Generierung für Standard-Szenarien.
      • Stakeholder-Kommunikation in verständlicher Sprache.
      • Post-Incident-Reports mit KI-Unterstützung.

    • Werkzeuge: Microsoft Security Copilot, ChatGPT und Claude für Kommunikation, SOAR-Plattformen mit KI-Integration.
    • Anti-Patterns: Containment ohne Forensik-Vorbereitung, blinde KI-Containment-Aktionen, fehlende Eskalations-Disziplin bei Major Incidents.
    • Praxis-Übung: Incident-Response-Übung mit KI - ein Beispiel-Incident (Ransomware oder Phishing-erfolgreich) durchspielen, Containment-Schritte definieren, Stakeholder-Kommunikation mit KI generieren, einen Post-Incident-Report-Entwurf mit KI strukturieren.
  • 6. Endpoint Security und EDR im SOC-Kontext
    • EDR-Grundlagen: Endpoint Detection and Response als zentrale SOC-Datenquelle.
    • Marktführende EDR-Plattformen: Microsoft Defender for Endpoint, CrowdStrike Falcon, SentinelOne Singularity, Trend Micro Vision One, Sophos Intercept X.
    • XDR-Erweiterung: Extended Detection and Response mit Cross-Source-Korrelation (Endpoint, Network, Identity, Cloud).
    • EDR-Telemetrie: Process Trees, File Operations, Network Connections, Registry Changes.
    • EDR-Hunting: Living-off-the-Land-Techniques erkennen (PowerShell, WMI, Scheduled Tasks), Dual-Use-Tools wie PsExec, Cobalt Strike.
    • Endpoint-Forensik-Vorbereitung: Memory-Capture, Disk-Image, Triage-Werkzeuge.
    • Identity-Threats: Account Compromise, Pass-the-Hash, Kerberoasting, Golden Ticket; Microsoft Defender for Identity.
    • KI-Use-Cases: 
      • EDR-Alert-Triage mit KI-Pattern-Erkennung.
      • Process-Tree-Analyse mit KI-Unterstützung.
      • Identity-Anomaly-Analyse aus Sign-in-Logs.
      • Threat-Story-Generierung aus EDR-Telemetrie.

    • Werkzeuge: Microsoft Security Copilot mit Defender-Integration, CrowdStrike Charlotte AI, SentinelOne Purple AI.
    • Anti-Patterns: EDR-Alert-Müdigkeit ohne Tuning, blinde KI-Process-Analyse, fehlende Identity-Threat-Aufmerksamkeit.
    • Praxis-Übung: EDR-Übung mit KI - zwei EDR-Beispiel-Alerts (verdächtige PowerShell-Aktivität und ungewöhnlicher Cloud-Sign-in) mit KI analysieren, Process-Tree visualisieren, Threat-Story formulieren, Containment-Empfehlung dokumentieren.
  • Tag 3: Threat Intelligence, KI-Governance, Operator-Roadmap
  • 7. Threat Intelligence im SOC-Alltag
    • Threat Intelligence-Grundlagen: strategisch, taktisch, operativ.
    • Quellen für Threat Intelligence: kommerzielle Feeds (Recorded Future, Mandiant, CrowdStrike Intelligence), Open-Source-Feeds (MISP, AlienVault OTX, abuse.ch), staatliche Quellen (BSI, ENISA, CISA).
    • Indicators of Compromise (IOCs): Hashes, IPs, Domains, URLs; Verbreitung mit STIX/TAXII.
    • Tactics, Techniques, Procedures (TTPs) als höherwertige Intelligence-Form.
    • Threat-Intelligence-Plattformen (TIPs): MISP, ThreatConnect, Anomali.
    • IOC-Integration in SIEM und EDR: automatisierte Anreicherung, Detection-Trigger.
    • Attribution: warum Attribution schwierig und oft problematisch ist.
    • KI-Use-Cases: 
      • Threat-Report-Synthese aus mehreren Quellen.
      • IOC-Extraktion aus unstrukturierten Texten mit KI.
      • TTP-Mapping auf ATT&CK mit KI-Unterstützung.
      • Threat-Briefings für Management-Stakeholder.

    • Werkzeuge: Microsoft Security Copilot, ChatGPT für Recherche-Synthesen, Claude für tiefere Analysen.
    • Anti-Patterns: IOC-Hoarding ohne Aktualisierungs-Disziplin, Attribution-Spekulationen, KI-Threat-Reports ohne Quellen-Verifikation.
    • Praxis-Übung: Threat-Intelligence-Übung mit KI - einen Threat-Report mit KI synthetisieren (drei öffentliche Quellen zu einer aktuellen Angreifer-Gruppe), IOCs extrahieren, TTPs auf ATT&CK mappen, ein Management-Briefing in einfacher Sprache mit KI verfassen.
  • 8. KI-Governance im Cybersecurity-Kontext
    • KI-Governance als neue SOC-Disziplin: welche KI-Tools, mit welchen Daten (Alerts, Logs, IOCs), von wem.
    • Vertraulichkeits-Disziplin: keine sensiblen Incident-Daten oder Customer-Daten in unbekannte KI-Tools; selbstgehostete Modelle (Ollama, vLLM) als Alternative für hochsensitive Workflows.
    • DSGVO und KI in Cybersecurity-Kontexten: personenbezogene Daten in Logs, Tickets, Incident-Berichten.
    • EU-AI-Act seit 2. August 2026: Transparenz-Pflichten, Hochrisiko-Klassifizierung von KI-Systemen mit Security-Bezug, Pflicht-Schulung gemäss Art. 4.
    • NIS-2 und KRITIS-Anforderungen an Security Operations.
    • DORA für Finanz-Dienstleister mit Incident-Reporting-Pflichten.
    • KI-spezifische Bedrohungen: Prompt Injection, Adversarial Examples, Model Poisoning, AI-Phishing, Deepfake-Detection.
    • Verteidigung von KI-Systemen: Model Security, Trainings-Daten-Schutz, Output-Validation.
    • Audit-Trails für KI-Beiträge in SOC-Workflows.
    • KI-Use-Cases: Compliance-Bestandsaufnahme mit KI, Audit-Vorbereitung, Incident-Reporting nach DORA/NIS-2.
    • Werkzeuge: spezialisierte Compliance-Tools, ChatGPT und Claude für Compliance-Texte.
    • Anti-Patterns: keine KI-Policy im SOC, blinde Tool-Nutzung, fehlende Mitarbeiter-Schulung, Compliance als nachträgliche Pflicht.
    • Praxis-Übung: KI-Governance- und Compliance-Übung - fünf KI-Werkzeuge mit Risiko-Bewertung für den eigenen SOC-Bereich, Acceptable Use Policy mit acht Kernpunkten, ein Incident-Reporting-Template nach NIS-2 oder DORA mit KI-Unterstützung entwerfen.

  • 9. Persönliche Operator-Roadmap
    • Eigene Operator-Strategie: Stärken-Schwächen-Analyse, Lernpfade, Karriere-Ziele.
    • Persönlicher KI-Werkzeug-Stack für SOC: drei Werkzeuge mit konkreter Anwendung im Alltag (z. B. Microsoft Security Copilot, ChatGPT für Recherchen, Claude für Threat-Analysen).
    • Output-Disziplin als Karriere-Fundament: MTTD-Reduktion, MTTR-Reduktion, False-Positive-Rate, Threat-Hunting-Trefferquote.
    • Konkrete Output-Beispiele: durchschnittliche Bearbeitungs-Zeit pro Alert reduziert, neue Detection-Use-Cases erstellt, erfolgreiche Threat-Hunts pro Quartal.
    • Adaptivität als Kern-Skill in der schnell wachsenden Cybersecurity-Welt.
    • Resilienz und Burnout-Prävention im SOC: Schichten-Disziplin, Pausen, Sparring.
    • Karriere-Pfade: vom Tier-1-Analyst zum Tier-2/3, Threat Hunter, Incident Handler, SOC Manager, Security Architect.
    • Lernpfad nach diesem Seminar: KI-gestützter Incident Handler (NEU, in Vorbereitung), KI-gestützter CISO (NEU, in Vorbereitung), Hersteller-Vertiefungen (Microsoft Sentinel, Splunk), Forensik-Spezialisierung, formale Zertifizierungen (CSA, CompTIA CySA+) bei Bedarf.
    • Praxis-Übung: Persönliche 12-Monats-Operator-Roadmap als SOC-Analyst - aktuelle Position, Zielposition in 12 Monaten, drei Lern-Schwerpunkte, drei Werkzeuge im KI-Stack, ein messbares Output-Ziel pro Quartal (MTTR-Reduktion, neue Use Cases, Threat-Hunting-Erfolge), Sparring-Buddy aus dem Seminar.

LernzieleJede teilnehmende Person verlässt das Seminar mit einem strukturierten Verständnis der modernen SOC-Realität 2026 als Operator, der Beherrschung von SIEM-Plattformen mit KI-gestützter Query-Generierung, der Routine in MITRE-ATT&CK-Anwendung und Detection Engineering mit Sigma, der Praxis in Threat Hunting mit KI-Unterstützung, der Routine in Incident Response vom Alert zum Recovery, der Beherrschung von Endpoint Security und EDR mit KI-gestützter Process-Tree- und Identity-Analyse, der Praxis in Threat Intelligence mit IOC- und TTP-Extraktion, dem Werkzeug KI-Governance mit DSGVO-, EU-AI-Act-, NIS-2- und DORA-Bezug und einer persönlichen 12-Monats-Operator-Roadmap mit messbaren Output-Zielen - einsetzbar im eigenen SOC-Alltag ab dem ersten Arbeitstag nach dem Seminar.Zielgruppen
  • SOC-Analysten in Tier-1- und Tier-2-Rollen: Die ihre Praxis auf moderne KI-Werkzeug-Realitäten aktualisieren wollen.
  • IT-Sicherheits-Mitarbeiter mit Monitoring-Verantwortung: Die in SOC-Rollen wachsen und systematischer arbeiten wollen.
  • Quereinsteiger in Cybersecurity-Operations: Die pragmatisch in SIEM-Workflows und Threat-Hunting einsteigen wollen.
  • IT-Administratoren mit Security-Verantwortung: Die SOC-Disziplinen für hybride Umgebungen aufbauen.

Voraussetzungen: Grundlegende IT- und Netzwerk-Kenntnisse (Betriebssysteme, TCP/IP, Active Directory auf Anwender-Niveau). Erste Berührung mit Cybersecurity-Themen. Erste Berührung mit KI-Tools (ChatGPT, Claude, Microsoft Copilot) hilfreich.Abgrenzung: Vermittelt SOC-Analyst-Praxis mit KI-Werkzeug-Disziplin - nicht offizielle CSA-Zertifizierungs-Vorbereitung (dafür: akkreditierte EC-Council-Schulungen), nicht reine SIEM-Tool-Schulung, nicht Penetration-Testing-Schulung, nicht CISO-Strategie-Vertiefung. Fokussiert auf den pragmatischen SOC-Alltag 2026 mit defensiver Cybersecurity-Disziplin und produktivem KI-Werkzeug-Einsatz.

  • Tag 1: Operator-Mindset, SOC-Grundlagen, SIEM
  • 1. SOC-Analyst 2026 als Operator
    • SOC-Grundprinzipien: Detect, Analyze, Respond, Improve.
    • SOC-Tier-Modell: Tier 1 (Triage, Erst-Analyse), Tier 2 (Tiefen-Analys...
Mehr Informationen

Termine und Orte

Datum Dauer Preis
Köln, DE
21.12.2026 - 23.12.2026 21 h 21 h Details Details Jetzt buchen

+++ Catalog API +++

SG-Seminar-Nr.: 9484041

Anbieter-Seminar-Nr.: 7039

Termin

21.12.2026 - 23.12.2026

Schulungszentrum der GFU Cyrus AG
Am Grauen Stein 27
51105 Köln

Günstige Preise

Semigator berücksichtigt

  • Frühbucher-Preise
  • Last-Minute-Preise
  • Gruppenkonditionen

€ 2.415,70

Alle Preise inkl. 19% MwSt.

Jetzt buchen
Seminar merken

Der Anbieter ist für den Inhalt verantwortlich.

Veranstaltungsinformation

  • Seminar / Kurs
  • Deutsch
    • Keine
  • 21 h
  • Anbieterbewertung   (266)

Ihre Vorteile

mehr erfahren
  • Anbietervergleich von über 1.500 Seminaranbietern
  • Vollständige Veranstaltungsinformationen
  • Schnellbuchung
  • Persönlicher Service
Datum Dauer Preis
Köln, DE
21.12.2026 - 23.12.2026 21 h 21 h Details Details Jetzt buchen