Kursbeschreibung
Security-Operations-Rollen sind chronisch unterbesetzt, das Thema hat Dringlichkeit. Dieser Workshop vermittelt praxisnah, was ein SOC-Alltag mit Microsoft Sentinel wirklich bedeutet: Analytics Rules konfigurieren, mit KQL gezielt nach Bedrohungen suchen, Incidents untersuchen und mit Playbooks automatisiert reagieren – bewusst als Hands-on-Workshop beworben, nicht als Zertifikatsvorbereitung.
Zielgruppe & Voraussetzungen
Zielgruppe
Security-Analysten, SOC-Mitarbeiter und IT-Administratoren mit Sicherheitsverantwortung.
Voraussetzungen
Grundkenntnisse Azure/Microsoft 365 · Basiswissen Log Analytics/KQL von Vorteil · keine SC-200-Zertifizierung vorausgesetzt.
Kursagenda
| Modul | Schwerpunkt | Kerninhalte (Auszug) |
|---|---|---|
| M1 | Security-Operations-Grundlagen | SOC-Rollen · Detect-Investigate-Respond-Zyklus · Sentinel-Architektur |
| M2 | Datenquellen & Analytics Rules | Data Connectors · Scheduled-/NRT-Analytics-Rules · Fusion-Erkennung |
| M3 | KQL für die Bedrohungssuche | Threat-Hunting-Queries · Hunting-Bookmarks · Livestream |
| M4 | Incident-Triage & Untersuchung | Incident-Queue · Entity-Mapping · Investigation-Graph |
| M5 | Automatisierung mit Playbooks | Logic-Apps-Integration · automatisierte Reaktionen · Eindämmung |
| M6 | Praxisfall End-to-End | durchgespielter Incident von Alarm bis Reaktion · Lessons Learned |
Lernziele
- Analytics Rules für die eigene Umgebung konfigurieren und priorisieren.
- Mit KQL gezielt nach Bedrohungen suchen.
- Einen Incident von der Erkennung bis zur Eindämmung bearbeiten.
- Reaktionen mit Playbooks automatisieren.
Format & Methodik
3 Tage à 8 Unterrichtseinheiten · Hands-on in einer Sentinel-Sandbox-Umgebung.