Webinar

KI-gestützter SOC-Analyst: Cybersecurity-Operations 2026 als Operator

Inhalte

  • Tag 1: Operator-Mindset, SOC-Grundlagen, SIEM
  • 1. SOC-Analyst 2026 als Operator
    • SOC-Grundprinzipien: Detect, Analyze, Respond, Improve.
    • SOC-Tier-Modell: Tier 1 (Triage, Erst-Analyse), Tier 2 (Tiefen-Analyse, Eskalation), Tier 3 (Threat Hunter, Forensik), Tier 4 (Architecture, Management).
    • SOC-Modelle: In-House SOC, Managed SOC (MSSP), Hybrid SOC, Virtual SOC.
    • Force Multiplier: ein SOC-Analyst mit KI-Werkzeugen liefert oft das Mehrfache eines klassischen Kollegen.
    • Output-Disziplin: MTTD, MTTR, False-Positive-Rate, True-Positive-Rate, Threat-Hunting-Trefferquote als persönliche KPIs.
    • Skill-Mix für moderne SOC-Analysten: technisches Verständnis, Analytisches Denken, KI-Werkzeug-Disziplin, Kommunikations-Fähigkeit, Stress-Resistenz.
    • Anti-Patterns: Alert-Fatigue durch fehlende Tuning-Disziplin, KI-Antworten ungeprüft akzeptieren, fehlende Eskalations-Disziplin.
    • Praxis-Übung: Eigene SOC-Bestandsaufnahme - drei typische SOC-Aufgaben aus dem eigenen Alltag identifizieren, jeweils KI-Hebel und Output-Ziele skizzieren.

  • 2. SIEM-Plattformen und Log-Analyse
    • SIEM-Grundlagen: Security Information and Event Management, Log-Aggregation, Korrelation, Alerting.
    • Marktführende SIEM-Plattformen: Microsoft Sentinel, Splunk Enterprise Security, IBM QRadar, Elastic Security, Wazuh, Securonix, Exabeam, Sumo Logic Cloud SIEM.
    • Log-Quellen im SOC: Endpoints (EDR-Logs), Server (Windows Events, Syslog), Netzwerk (Firewall, NDR, Flow), Cloud (AWS CloudTrail, Azure Activity, GCP Audit), Identity (Entra ID, AD, IDP).
    • Use Cases als zentrale SOC-Disziplin: was wird gesucht, wie wird es erkannt, wie wird darauf reagiert.
    • Log-Parsing und Normalisierung: warum strukturierte Logs Pflicht sind.
    • Detection Engineering: Use-Case-Entwicklung, Sigma-Regeln als hersteller-übergreifender Standard.
    • KQL für Microsoft Sentinel, SPL für Splunk, AQL für QRadar.
    • KI-Use-Cases: 
      • Query-Generierung für KQL, SPL, AQL aus natürlicher Sprache.
      • Log-Pattern-Erkennung mit ChatGPT und Claude.
      • Sigma-Regel-Entwürfe aus Threat-Beschreibungen.
      • Detection-Tuning mit KI-Vorschlägen für False-Positive-Reduktion.

    • Werkzeuge: Microsoft Security Copilot in Sentinel, Splunk AI Assistant, ChatGPT für Query-Generierung, Claude für tiefere Konzept-Analysen.
    • Anti-Patterns: SIEM als Log-Friedhof ohne Use-Case-Disziplin, KI-Queries ohne Test, Alert-Tuning ohne Dokumentation.
    • Praxis-Übung: SIEM-Übung mit KI - KQL- oder SPL-Queries für drei typische Erkennungs-Szenarien (Brute Force, Suspicious Login, Data Exfiltration) mit KI generieren, in Demo-Umgebung verifizieren, Tuning-Vorschläge dokumentieren.
  • 3. MITRE ATT&CK und Detection Engineering
    • MITRE ATT&CK Framework als Standard: Tactics (was), Techniques (wie), Sub-Techniques (genauer wie), Procedures (welche Tools).
    • ATT&CK-Matrices: Enterprise, Mobile, ICS, Cloud.
    • Adversary Emulation: bekannte Angreifer-Gruppen und ihre TTPs (Tactics, Techniques, Procedures).
    • Tools für ATT&CK-Anwendung: ATT&CK Navigator, Atomic Red Team, Caldera für Red-Team-Übungen.
    • Detection Coverage: welche Techniques werden erkannt, welche nicht; Detection-Heatmaps.
    • Sigma als hersteller-neutraler Detection-Standard: Sigma-Regeln in YAML, Konvertierung in SIEM-spezifische Queries.
    • D3FEND als Verteidigungs-Gegenstück zu ATT&CK.
    • Threat-Modeling-Basics: STRIDE, kill-chain-Modelle, Diamond Model.
    • KI-Use-Cases: ATT&CK-Mapping aus Threat-Reports, Detection-Coverage-Analysen, Sigma-Regel-Entwürfe für spezifische Techniques, TTP-Recherche mit KI-Synthese.
    • Werkzeuge: ATT&CK Navigator, ChatGPT und Claude für TTP-Recherche, Microsoft Security Copilot.
    • Anti-Patterns: ATT&CK als Checkbox ohne Detection-Konsequenz, fehlende Coverage-Disziplin, blindes Vertrauen in KI-Sigma-Regeln.
    • Praxis-Übung: ATT&CK-Übung mit KI - drei Techniques aus dem Enterprise-Matrix mit Sigma-Regeln versehen (mit KI-Unterstützung), eine Detection-Coverage-Heatmap für eine Beispiel-Organisation skizzieren, ein TTP-Recherche-Workflow für eine bekannte Angreifer-Gruppe.

  • Tag 2: Threat Hunting, Incident Response, Endpoint Security
  • 4. Threat Hunting mit KI-Unterstützung
    • Threat-Hunting-Definition: proaktive Suche nach Bedrohungen, die klassische Detection umgangen haben.
    • Hypothesen-getriebenes Hunting: Hypothesen formulieren, validieren, dokumentieren.
    • Hunting-Methodologien: TaHiTI (Targeted Hunting integrating Threat Intelligence), PEAK (Prepare, Execute, Act with Knowledge).
    • Data-Sources für Hunting: EDR-Telemetrie, NetFlow, DNS-Logs, Proxy-Logs, Identity-Logs, Cloud-Logs.
    • Hunting-Tools: Microsoft Sentinel mit Advanced Hunting, Splunk SPL, Elastic KQL, Open-Source-Tools (Velociraptor, OSQuery).
    • Threat Hunter als spezialisierte SOC-Rolle: Skills und Karriere-Pfad.
    • KI-Use-Cases: 
      • Hypothesen-Generierung aus Threat-Intelligence-Berichten.
      • Hunting-Query-Generierung mit KI-Unterstützung.
      • Anomalie-Erkennung in grossen Datensätzen.
      • Hunting-Report-Synthesen aus Investigations.

    • Werkzeuge: Microsoft Security Copilot, Splunk AI Assistant, ChatGPT, Claude.
    • Anti-Patterns: Threat-Hunting ohne Hypothesen, Hunting-Theater ohne Dokumentation, KI-Hypothesen ungeprüft verfolgen.
    • Praxis-Übung: Threat-Hunting-Übung mit KI - zwei Hunting-Hypothesen für eine Beispiel-Organisation formulieren, jeweils mit KI-Unterstützung Hunting-Queries entwerfen, einen Hunting-Report mit Findings und Action Items mit KI strukturieren.
  • 5. Incident Response: vom Alert zum Recovery
    • Incident-Response-Lifecycle nach NIST: Preparation, Detection and Analysis, Containment Eradication and Recovery, Post-Incident Activity.
    • Incident-Klassifikation: Severity-Levels (P1-P5), Impact-Dimensionen (Confidentiality, Integrity, Availability), Eskalations-Pfade.
    • Containment-Strategien: kurzfristig (Isolation) vs. langfristig (Rebuild).
    • Eradication: was muss raus, was muss neu, was muss aktualisiert werden.
    • Recovery: Wiederherstellung von Systemen, Validierung, Monitoring.
    • Lessons Learned und Post-Mortem-Disziplin.
    • Forensik-Vorbereitung: Beweissicherung, Chain of Custody, rechtliche Aspekte.
    • Werkzeuge: SOAR-Plattformen wie Microsoft Sentinel Automation, Splunk SOAR, Palo Alto Cortex XSOAR, ServiceNow SecOps.
    • KI-Use-Cases: 
      • Incident-Triage mit KI-Pattern-Erkennung.
      • Containment-Skript-Generierung für Standard-Szenarien.
      • Stakeholder-Kommunikation in verständlicher Sprache.
      • Post-Incident-Reports mit KI-Unterstützung.

    • Werkzeuge: Microsoft Security Copilot, ChatGPT und Claude für Kommunikation, SOAR-Plattformen mit KI-Integration.
    • Anti-Patterns: Containment ohne Forensik-Vorbereitung, blinde KI-Containment-Aktionen, fehlende Eskalations-Disziplin bei Major Incidents.
    • Praxis-Übung: Incident-Response-Übung mit KI - ein Beispiel-Incident (Ransomware oder Phishing-erfolgreich) durchspielen, Containment-Schritte definieren, Stakeholder-Kommunikation mit KI generieren, einen Post-Incident-Report-Entwurf mit KI strukturieren.
  • 6. Endpoint Security und EDR im SOC-Kontext
    • EDR-Grundlagen: Endpoint Detection and Response als zentrale SOC-Datenquelle.
    • Marktführende EDR-Plattformen: Microsoft Defender for Endpoint, CrowdStrike Falcon, SentinelOne Singularity, Trend Micro Vision One, Sophos Intercept X.
    • XDR-Erweiterung: Extended Detection and Response mit Cross-Source-Korrelation (Endpoint, Network, Identity, Cloud).
    • EDR-Telemetrie: Process Trees, File Operations, Network Connections, Registry Changes.
    • EDR-Hunting: Living-off-the-Land-Techniques erkennen (PowerShell, WMI, Scheduled Tasks), Dual-Use-Tools wie PsExec, Cobalt Strike.
    • Endpoint-Forensik-Vorbereitung: Memory-Capture, Disk-Image, Triage-Werkzeuge.
    • Identity-Threats: Account Compromise, Pass-the-Hash, Kerberoasting, Golden Ticket; Microsoft Defender for Identity.
    • KI-Use-Cases: 
      • EDR-Alert-Triage mit KI-Pattern-Erkennung.
      • Process-Tree-Analyse mit KI-Unterstützung.
      • Identity-Anomaly-Analyse aus Sign-in-Logs.
      • Threat-Story-Generierung aus EDR-Telemetrie.

    • Werkzeuge: Microsoft Security Copilot mit Defender-Integration, CrowdStrike Charlotte AI, SentinelOne Purple AI.
    • Anti-Patterns: EDR-Alert-Müdigkeit ohne Tuning, blinde KI-Process-Analyse, fehlende Identity-Threat-Aufmerksamkeit.
    • Praxis-Übung: EDR-Übung mit KI - zwei EDR-Beispiel-Alerts (verdächtige PowerShell-Aktivität und ungewöhnlicher Cloud-Sign-in) mit KI analysieren, Process-Tree visualisieren, Threat-Story formulieren, Containment-Empfehlung dokumentieren.
  • Tag 3: Threat Intelligence, KI-Governance, Operator-Roadmap
  • 7. Threat Intelligence im SOC-Alltag
    • Threat Intelligence-Grundlagen: strategisch, taktisch, operativ.
    • Quellen für Threat Intelligence: kommerzielle Feeds (Recorded Future, Mandiant, CrowdStrike Intelligence), Open-Source-Feeds (MISP, AlienVault OTX, abuse.ch), staatliche Quellen (BSI, ENISA, CISA).
    • Indicators of Compromise (IOCs): Hashes, IPs, Domains, URLs; Verbreitung mit STIX/TAXII.
    • Tactics, Techniques, Procedures (TTPs) als höherwertige Intelligence-Form.
    • Threat-Intelligence-Plattformen (TIPs): MISP, ThreatConnect, Anomali.
    • IOC-Integration in SIEM und EDR: automatisierte Anreicherung, Detection-Trigger.
    • Attribution: warum Attribution schwierig und oft problematisch ist.
    • KI-Use-Cases: 
      • Threat-Report-Synthese aus mehreren Quellen.
      • IOC-Extraktion aus unstrukturierten Texten mit KI.
      • TTP-Mapping auf ATT&CK mit KI-Unterstützung.
      • Threat-Briefings für Management-Stakeholder.

    • Werkzeuge: Microsoft Security Copilot, ChatGPT für Recherche-Synthesen, Claude für tiefere Analysen.
    • Anti-Patterns: IOC-Hoarding ohne Aktualisierungs-Disziplin, Attribution-Spekulationen, KI-Threat-Reports ohne Quellen-Verifikation.
    • Praxis-Übung: Threat-Intelligence-Übung mit KI - einen Threat-Report mit KI synthetisieren (drei öffentliche Quellen zu einer aktuellen Angreifer-Gruppe), IOCs extrahieren, TTPs auf ATT&CK mappen, ein Management-Briefing in einfacher Sprache mit KI verfassen.
  • 8. KI-Governance im Cybersecurity-Kontext
    • KI-Governance als neue SOC-Disziplin: welche KI-Tools, mit welchen Daten (Alerts, Logs, IOCs), von wem.
    • Vertraulichkeits-Disziplin: keine sensiblen Incident-Daten oder Customer-Daten in unbekannte KI-Tools; selbstgehostete Modelle (Ollama, vLLM) als Alternative für hochsensitive Workflows.
    • DSGVO und KI in Cybersecurity-Kontexten: personenbezogene Daten in Logs, Tickets, Incident-Berichten.
    • EU-AI-Act seit 2. August 2026: Transparenz-Pflichten, Hochrisiko-Klassifizierung von KI-Systemen mit Security-Bezug, Pflicht-Schulung gemäss Art. 4.
    • NIS-2 und KRITIS-Anforderungen an Security Operations.
    • DORA für Finanz-Dienstleister mit Incident-Reporting-Pflichten.
    • KI-spezifische Bedrohungen: Prompt Injection, Adversarial Examples, Model Poisoning, AI-Phishing, Deepfake-Detection.
    • Verteidigung von KI-Systemen: Model Security, Trainings-Daten-Schutz, Output-Validation.
    • Audit-Trails für KI-Beiträge in SOC-Workflows.
    • KI-Use-Cases: Compliance-Bestandsaufnahme mit KI, Audit-Vorbereitung, Incident-Reporting nach DORA/NIS-2.
    • Werkzeuge: spezialisierte Compliance-Tools, ChatGPT und Claude für Compliance-Texte.
    • Anti-Patterns: keine KI-Policy im SOC, blinde Tool-Nutzung, fehlende Mitarbeiter-Schulung, Compliance als nachträgliche Pflicht.
    • Praxis-Übung: KI-Governance- und Compliance-Übung - fünf KI-Werkzeuge mit Risiko-Bewertung für den eigenen SOC-Bereich, Acceptable Use Policy mit acht Kernpunkten, ein Incident-Reporting-Template nach NIS-2 oder DORA mit KI-Unterstützung entwerfen.

  • 9. Persönliche Operator-Roadmap
    • Eigene Operator-Strategie: Stärken-Schwächen-Analyse, Lernpfade, Karriere-Ziele.
    • Persönlicher KI-Werkzeug-Stack für SOC: drei Werkzeuge mit konkreter Anwendung im Alltag (z. B. Microsoft Security Copilot, ChatGPT für Recherchen, Claude für Threat-Analysen).
    • Output-Disziplin als Karriere-Fundament: MTTD-Reduktion, MTTR-Reduktion, False-Positive-Rate, Threat-Hunting-Trefferquote.
    • Konkrete Output-Beispiele: durchschnittliche Bearbeitungs-Zeit pro Alert reduziert, neue Detection-Use-Cases erstellt, erfolgreiche Threat-Hunts pro Quartal.
    • Adaptivität als Kern-Skill in der schnell wachsenden Cybersecurity-Welt.
    • Resilienz und Burnout-Prävention im SOC: Schichten-Disziplin, Pausen, Sparring.
    • Karriere-Pfade: vom Tier-1-Analyst zum Tier-2/3, Threat Hunter, Incident Handler, SOC Manager, Security Architect.
    • Lernpfad nach diesem Seminar: KI-gestützter Incident Handler (NEU, in Vorbereitung), KI-gestützter CISO (NEU, in Vorbereitung), Hersteller-Vertiefungen (Microsoft Sentinel, Splunk), Forensik-Spezialisierung, formale Zertifizierungen (CSA, CompTIA CySA+) bei Bedarf.
    • Praxis-Übung: Persönliche 12-Monats-Operator-Roadmap als SOC-Analyst - aktuelle Position, Zielposition in 12 Monaten, drei Lern-Schwerpunkte, drei Werkzeuge im KI-Stack, ein messbares Output-Ziel pro Quartal (MTTR-Reduktion, neue Use Cases, Threat-Hunting-Erfolge), Sparring-Buddy aus dem Seminar.

LernzieleJede teilnehmende Person verlässt das Seminar mit einem strukturierten Verständnis der modernen SOC-Realität 2026 als Operator, der Beherrschung von SIEM-Plattformen mit KI-gestützter Query-Generierung, der Routine in MITRE-ATT&CK-Anwendung und Detection Engineering mit Sigma, der Praxis in Threat Hunting mit KI-Unterstützung, der Routine in Incident Response vom Alert zum Recovery, der Beherrschung von Endpoint Security und EDR mit KI-gestützter Process-Tree- und Identity-Analyse, der Praxis in Threat Intelligence mit IOC- und TTP-Extraktion, dem Werkzeug KI-Governance mit DSGVO-, EU-AI-Act-, NIS-2- und DORA-Bezug und einer persönlichen 12-Monats-Operator-Roadmap mit messbaren Output-Zielen - einsetzbar im eigenen SOC-Alltag ab dem ersten Arbeitstag nach dem Seminar.Zielgruppen
  • SOC-Analysten in Tier-1- und Tier-2-Rollen: Die ihre Praxis auf moderne KI-Werkzeug-Realitäten aktualisieren wollen.
  • IT-Sicherheits-Mitarbeiter mit Monitoring-Verantwortung: Die in SOC-Rollen wachsen und systematischer arbeiten wollen.
  • Quereinsteiger in Cybersecurity-Operations: Die pragmatisch in SIEM-Workflows und Threat-Hunting einsteigen wollen.
  • IT-Administratoren mit Security-Verantwortung: Die SOC-Disziplinen für hybride Umgebungen aufbauen.

Voraussetzungen: Grundlegende IT- und Netzwerk-Kenntnisse (Betriebssysteme, TCP/IP, Active Directory auf Anwender-Niveau). Erste Berührung mit Cybersecurity-Themen. Erste Berührung mit KI-Tools (ChatGPT, Claude, Microsoft Copilot) hilfreich.Abgrenzung: Vermittelt SOC-Analyst-Praxis mit KI-Werkzeug-Disziplin - nicht offizielle CSA-Zertifizierungs-Vorbereitung (dafür: akkreditierte EC-Council-Schulungen), nicht reine SIEM-Tool-Schulung, nicht Penetration-Testing-Schulung, nicht CISO-Strategie-Vertiefung. Fokussiert auf den pragmatischen SOC-Alltag 2026 mit defensiver Cybersecurity-Disziplin und produktivem KI-Werkzeug-Einsatz.

  • Tag 1: Operator-Mindset, SOC-Grundlagen, SIEM
  • 1. SOC-Analyst 2026 als Operator
    • SOC-Grundprinzipien: Detect, Analyze, Respond, Improve.
    • SOC-Tier-Modell: Tier 1 (Triage, Erst-Analyse), Tier 2 (Tiefen-Analys...
Mehr Informationen

Termine und Orte

Datum Dauer Preis
Webinar
21.12.2026 - 23.12.2026 21 h 21 h Details Details Jetzt buchen

+++ Catalog API +++

SG-Seminar-Nr.: 9484083

Anbieter-Seminar-Nr.: 7039

Termine

  • 21.12.2026 - 23.12.2026

    Webinar

Seminare mit Termin haben Plätze verfügbar. Rechnung erfolgt durch Veranstalter. Für MwSt. Angabe auf den Termin klicken.

Seminar merken
Vergleichen
Jetzt buchen

Der Anbieter ist für den Inhalt verantwortlich.

Veranstaltungsinformation

  • Webinar
  • Deutsch
    • Keine
  • 21 h
  • Anbieterbewertung   (266)

Ihre Vorteile

mehr erfahren
  • Anbietervergleich von über 1.500 Seminaranbietern
  • Vollständige Veranstaltungsinformationen
  • Schnellbuchung
  • Persönlicher Service
Datum Dauer Preis
Webinar
21.12.2026 - 23.12.2026 21 h 21 h Details Details Jetzt buchen