settings
OTEX_BIG
Süddeutsche Zeitung Institut Auszeichnung
 Image
Alle Weitere Themen Schulungen

Schulung TheHive und MISP: Open-Source Security Automation

Automatisierte Cyber-Abwehr: Vom Alarm zur evidenzbasierten Analyse

3 Tage / S6511
Neues Seminar
Per E-Mail senden

Schulungsformen

Inhouse-/Firmenschulung

  • 3 Tage - anpassbar
  • Termin nach Wunsch
  • In Ihrem Hause oder bei der GFU
  • Preis nach Angebot

  • Lernumgebung in der Cloud
  • Inhalte werden auf Wunsch an die Anforderungen Ihres Teams angepasst.
Präsenz Online Hybrid

Beschreibung

Dieses Fachseminar führt Sie in das leistungsstärkste Open-Source-Duo für Security Operations ein: TheHive und MISP . In einer Zeit, in der SOC-Teams von Alarmen überflutet werden, bietet diese Kombination eine vollwertige, kostenfreie Alternative zu kommerziellen SOAR-Plattformen (Security Orchestration, Automation and Response). Sie lernen, wie Sie Vorfälle in TheHive verwalten, mittels Cortex-Analyzern automatisiert untersuchen und durch die nahtlose Anbindung an MISP (Malware Information Sharing Platform) mit globaler Threat Intelligence korrelieren.
Unternehmen profitieren von einer massiven Effizienzsteigerung im SOC, dem Ende von Informationssilos und der Fähigkeit, Cyber-Bedrohungen durch Schwarmintelligenz und Automatisierung einen Schritt voraus zu sein.

Schulungsziel

Die Teilnehmenden erlernen den Aufbau und Betrieb einer integrierten Incident-Response-Umgebung. Ziel ist es, Vorfälle in TheHive strukturiert zu bearbeiten, IOCs (Indicators of Compromise) automatisch gegen MISP-Datenbanken zu prüfen und durch den Einsatz von Cortex-Analyzern die Zeit für die Analyse von Malware, IPs und Domains massiv zu verkürzen.

Details

Inhalt

  • Ziele und Erwartungen der Teilnehmenden
    • Klärung individueller Lernziele und Erwartungen für ein praxisnahes und relevantes Seminar
  • 1. Die Architektur der "Security Three"
    • TheHive: Das zentrale Case Management System für Security-Vorfälle.
    • Cortex: Die Engine für die automatisierte Analyse (Enrichment).
    • MISP: Der Speicher- und Austausch-Hub für Threat Intelligence.
    • Zusammenspiel: Wie Daten bidirektional zwischen den Systemen fließen.
  • 2. TheHive: Case Management für Profis
    • Cases, Tasks & Observables: Die Hierarchie der Fallbearbeitung.
    • Case Templates: Standardisierung von Incident-Response-Prozessen.
    • Kollaboration: Gemeinsames Arbeiten an Fällen in Echtzeit.
  • 3. MISP: Threat Intelligence Management
    • Events & Attributes: Strukturierung von Bedrohungsdaten.
    • Synchronisation: Automatischer Austausch von IOCs mit Partnern und Communities.
    • Taxonomien & Galaxien: Einordnung von Bedrohungen nach globalen Standards (ATT&CK, etc.).
  • 4. Integration von TheHive und MISP
    • Alerting: Automatische Erstellung von Cases in TheHive aus MISP-Events.
    • Correlation: Wie TheHive IOCs in Echtzeit gegen die MISP-Datenbank prüft.
    • Export: Zurückspielen von Erkenntnissen aus der Fallbearbeitung in MISP.
  • 5. Cortex: Die Automatisierungs-Engine
    • Analyzers: Abfrage von Drittanbieter-Diensten (VirusTotal, Shodan, URLScan).
    • Responders: Aktive Maßnahmen einleiten (z.B. Mailversand, IP-Block in Firewall).
    • Konfiguration: API-Keys verwalten und Analyzer-Output interpretieren.
  • 6. Workflow-Automatisierung und Playbooks
    • Triage-Prozess: Automatisches Filtern und Priorisieren von eingehenden Alarmen.
    • Evidence Collection: Strukturierte Sammlung von Beweismitteln für die Forensik.
    • Berichtswesen: Generierung von Incident Reports direkt aus TheHive.
  • 7. Fortgeschrittene Analyse mit MISP-Taxonomien
    • Scoring: Bewertung der Relevanz von IOCs für das eigene Unternehmen.
    • Decaying: Wie man mit veralteten Bedrohungsdaten umgeht (Ablaufdaten für IOCs).
    • Sighting: Rückmeldung an die Community über die Sichtung von Bedrohungen.
  • 8. Deployment und Betrieb im Enterprise-Umfeld
    • Containerisierung: Betrieb des Stacks mittels Docker und Kubernetes.
    • Security & Compliance: RBAC (Rollenbasierte Zugriffskontrolle) und Audit-Logging.
    • Performance: Skalierung der Datenbanken (Elasticsearch/Cassandra) für hohes Datenaufkommen.
  • 9. Praxis-Workshop: "The Full Breach Simulation"
    • Workshop: Bearbeitung eines simulierten Ransomware-Vorfalls von der Erkennung bis zum Closing.
    • Automation-Task: Erstellung eines Case Templates mit integrierten Cortex-Analyzern.
    • Sharing-Challenge: Erstellung eines MISP-Events zur Warnung der Community vor einer neuen Kampagne.

  • SOC-Analysten & Incident Responder: Zur Professionalisierung der Fallbearbeitung.
  • Security Engineers: Zur technischen Integration und Automatisierung der Tool-Chain.
  • Threat Intelligence Analysten: Zum Management und Austausch von Bedrohungsdaten.
  • CISO & IT-Leiter: Zur Evaluation von Open-Source-Alternativen im Bereich SOAR.


In Präsenz

Online
Lernmethode

Ausgewogene Mischung aus Theorie und Praxis

Wie auch bei unseren Präsenz-Seminaren: Ausgewogene Mischung aus Theorie und praktischen Übungen. Trainer durchgehend präsent.

Unterlagen

Seminarunterlagen oder Fachbuch inklusive. Das Fachbuch wählt der Trainer passend zum Seminar aus - Ihren individuellen Buch-Wunsch berücksichtigen wir auf Nachfrage gerne.

Seminarunterlagen oder Fachbuch inklusive (via DHL). Das Fachbuch wählt der Trainer passend zum Seminar aus - Ihren individuellen Buch-Wunsch berücksichtigen wir auf Nachfrage gerne.

Arbeitsplatz
  • PC/VMs für alle Teilnehmenden
  • Hochwertige und performante Hardware
  • Große, höhenverstellbare Bildschirme
  • Zugang zu Ihrem Firmennetz erlaubt
  • 86-90 Zoll Bildschirm für perfekte Präsentationen in jedem Schulungsraum
  • Online Meeting + Remote Zugriff auf persönlichen GFU-Schulungs-PC
  • Keine Installation auf dem eigenem PC notwendig
Lernumgebung

Neu aufgesetzte Remote-Systeme für jeden Kurs in Abstimmung mit dem Seminarleiter, sodass Sie über ein perfektes Setup für die Durchführung aller praktischen Übungen verfügen.

Arbeitsmaterialien

Din A4 Block, Notizblock, Kugelschreiber, USB-Stick, Textmarker, Post-its

Teilnahmezertifikat

Nach Abschluss des Seminars erhalten Sie das Teilnahmezertifikat inkl. Inhaltsverzeichnis per E-Mail als PDF.


In Präsenz

Online
Teilnehmendenzahl

min. 1, max. 8 Personen

Garantierte Durchführung *

Ab 1 Teilnehmenden

Schulungszeiten
3 Tage, 09:00 - 16:00 Uhr
Ort der Schulung
GFU Schulungszentrum oder Virtual Classroom
GFU Schulungszentrum
Am Grauen Stein 27
51105 Köln-Deutz

oder online im Virtual Classroom oder europaweit bei Ihnen als Inhouse-Schulung

Um ein optimales Raumklima zu gewährleisten, haben wir das Schulungszentrum mit 17 hochmodernen Trotec TAC V+ Luftreinigern ausgestattet. Diese innovative Filtertechnologie (H14 zertifiziert nach DIN EN1822) sorgt dafür, dass die Raumluft mehrfach pro Stunde umgewälzt wird und Schadstoffe zu 99.995% im HEPA-Filter abgeschieden und infektiöse Aerosole abgetötet werden.

Zusätzlich sind alle Räume mit CO2-Ampeln ausgestattet, um jederzeit eine hervorragende Luftqualität sicherzustellen.

Räumlichkeiten

Helle und modern ausgestattete Räume mit perfekter Infrastruktur

Bequem aus dem Homeoffice von überall

All-Inclusive

Frühstück, Snacks und Getränke ganztägig, Mittagessen im eigenen Restaurant, täglich 6 Menüs, auch vegetarisch

Eine Auswahl unserer Frühstücks-Snacks und Nervennahrungs-Highlights senden wir Ihnen mit den Seminarunterlagen via DHL zu.
Barrierefreiheit

Das GFU-Schulungszentrum (Am Grauen Stein 27) ist barrierefrei

-

In Präsenz

Online
  • Eigener Shuttle-Service
  • Reservierte Parkplätze
  • Hotelreservierung
  • Technik-Sofort-Support

Buchungsmöglichkeiten

Online oder in Präsenz teilnehmen

Sie können sowohl Online als auch in Präsenz am Seminar teilnehmen. Klicken Sie bei Ihrer Buchung oder Anfrage einfach die entsprechende Option an.

Inhouse-/Firmenschulung
  • Lernumgebung in der Cloud
  • Inhalte werden auf Wunsch an die Anforderungen Ihres Teams angepasst.
Präsenz Online Hybrid

So haben GFU-Kunden gestimmt

Zu diesem Seminar wurden noch keine Bewertungen abgegeben.

FAQ für Inhouse Schulungen

Bei einer offenen Schulung stehen Ort und Termin vorab fest. Jeder Interessent kann eine offene Schulung buchen, daher treffen Teilnehmer aus verschiedenen Unternehmen aufeinander.

Inhouse Schulungen können auf Ihren individuellen Schulungsbedarf zugeschnitten werden. Sie bestimmen den Teilnehmerkreis, Termin und Schulungsort.

Bei einer Inhouse Schulung gehen wir auf die individuellen Bedürfnisse Ihres Unternehmens ein und decken den Schulungsbedarf direkt bei Ihnen im Unternehmen ab.

Das spart Zeit und Geld und sorgt für einen schnellen Wissenstransfer Ihrer Mitarbeiter.

Eine komplette Lernumgebung in der Cloud mit Remote Zugriff ist für uns selbstverständlich. Sie müssen sich um nichts kümmern. Lediglich ein funktionierender PC oder Notebook mit Internetanschluss sollte für jeden Teilnehmer am Schulungstag bereit stehen.

  • Kompetente Seminarberatung
  • Dozenten aus der Praxis
  • Auf Ihre Bedürfnisse zugeschnittener individueller Lernstoff
  • Sie können den Termin flexibel gestalten, so wie es für Sie am besten passt
  • Unsere Inhouse Schulungen können Europaweit durchgeführt werden
  • Der Fokus liegt auf Ihrem Schulungsbedarf, somit schonen Sie Ihr Budget
  • Wissenslücken Ihrer Mitarbeitet werden schnell geschlossen
aegallianzaxaElement 1deutsche-bankdeutsche-postlufthansamercedessonyzdf