- Tag 1: Automatisierung und die Sentinel-Plattform (Domäne 1, Teil 1 von 40-45%)
- 1. Automatisierung für Defender XDR und Microsoft Sentinel
- E-Mail-Benachrichtigungen in Defender XDR für Vorfälle, Aktionen und Bedrohungsanalysen
- Warnungsbenachrichtigungen konfigurieren, einschließlich Feinabstimmung, Unterdrückung und Korrelation
- Automatisierte Untersuchung und Reaktion in Defender XDR verwalten
- Automatische Angriffsunterbrechung konfigurieren
- Automatisierungsregeln und Playbooks in Microsoft Sentinel erstellen (Update ab 28.07.2026)
- 2. Defender for Endpoint konfigurieren
- Erweiterte Funktionen und Regeleinstellungen
- Eigene Datensammlung einrichten
- Sicherheitsrichtlinien einschließlich Regeln zur Angriffsflächenreduzierung
- Gerätegruppen, Berechtigungen und Automatisierungsstufen verwalten
- 3. Die Sentinel-SIEM-Plattform konfigurieren
- Sentinel-Rollen festlegen
- Datenaufbewahrung für XDR- und Sentinel-Tabellen verwalten, einschließlich der Ebenen Analytics, Data Lake und XDR (Update ab 28.07.2026)
- Sentinel-Workbooks erstellen und konfigurieren
- Die Plattform optimieren mit den Empfehlungen der SOC-Optimierung (Update ab 28.07.2026)
- Praxis-Übung (Tag 1): In einer Sentinel-Umgebung eine Automatisierungsregel und ein Playbook anlegen, die Datenaufbewahrung für eine Tabelle festlegen und die automatische Angriffsunterbrechung in Defender XDR aktivieren und die Wirkung überprüfen.
- Tag 2: Datenaufnahme und Erkennungen (Domäne 1, Teil 2 von 40-45%)
- 4. Daten in die Sentinel-Plattform aufnehmen
- Datenkonnektoren nach Datenquelle auswählen, einschließlich Windows-Protokollen und Sicherheitsereignissen
- Windows-Sicherheitsereignisse über den AMA-Konnektor mit Datensammlungsregeln
- Windows Event Forwarding planen und konfigurieren
- Syslog und Common Event Format über AMA
- Azure-Aktivitäten über Azure Policy und Diagnoseeinstellungen sammeln
- Bedrohungsindikatoren aufnehmen und eigene Protokolltabellen anlegen
- 5. Erkennungen konfigurieren
- Eigene Erkennungsregeln über Advanced Hunting in Defender XDR erstellen und verwalten (Update ab 28.07.2026)
- Analyseregeln in Sentinel konfigurieren: geplant, nahezu in Echtzeit, Bedrohungsinformationen und maschinelles Lernen
- Die Abdeckung der Angriffsvektoren mit der MITRE-ATT&CK-Matrix analysieren
- Anomalien in Microsoft Sentinel konfigurieren
- Praxis-Übung (Tag 2): Eine Datenquelle über einen Konnektor mit Datensammlungsregel anbinden, eine eigene Erkennungsregel über Advanced Hunting erstellen und die Abdeckung gegen die MITRE-ATT&CK-Matrix bewerten.
- Tag 3: Auf Sicherheitsvorfälle reagieren (Domäne 2, 35-40%)
- 6. Auf Warnungen und Vorfälle in Defender XDR reagieren
- Bedrohungen mit Defender for Office 365 untersuchen und beheben, einschließlich automatischer Angriffsunterbrechung
- Von Microsoft Purview identifizierte Bedrohungen und kompromittierte Entitäten behandeln
- Warnungen aus den Workload-Schutzfunktionen von Defender for Cloud und aus Defender for Cloud Apps bearbeiten
- Von Microsoft Entra ID und Defender for Identity gemeldete kompromittierte Identitäten untersuchen
- Vorfälle mit agentischer KI untersuchen, einschließlich des eingebetteten Copilot for Security (Update ab 28.07.2026)
- Komplexe Angriffe untersuchen: mehrstufig, domänenübergreifend und mit lateraler Bewegung
- Sicherheitsvorfälle über die Fallverwaltung steuern (Update ab 28.07.2026)
- 7. Auf Vorfälle in Defender for Endpoint reagieren
- Gerätezeitachsen untersuchen
- Aktionen auf dem Gerät ausführen, einschließlich Live Response und Sammeln von Untersuchungspaketen
- Beweise und Entitäten untersuchen
- 8. Microsoft-365-Aktivitäten untersuchen
- Bedrohungen über das Audit in Microsoft Purview untersuchen
- Content Search in Microsoft Purview nutzen
- Microsoft-Graph-Aktivitätsprotokolle auswerten
- Praxis-Übung (Tag 3): Einen mehrstufigen Vorfall in Defender XDR vollständig bearbeiten - Entitäten untersuchen, die Gerätezeitachse auswerten, mit dem eingebetteten Copilot for Security eine Zusammenfassung erzeugen und den Fall über die Fallverwaltung dokumentieren und abschließen.
- Tag 4: Bedrohungssuche und Prüfungsstrategie (Domäne 3, 20-25%)
- 9. Bedrohungen mit Defender XDR erkennen
- Die passende Tabelle für eine KQL-Abfrage bestimmen
- Bedrohungen mit der Kusto Query Language identifizieren
- Advanced-Hunting-Abfragen erstellen
- Bedrohungsanalysen in Defender XDR interpretieren
- Jagd-Graphen erstellen, einschließlich des Wirkungsradius (Update ab 28.07.2026)
- Beziehungen zwischen Entitäten mit Sentinel Graph analysieren (Update ab 28.07.2026)
- 10. Bedrohungen mit der Sentinel-Plattform erkennen
- Jagd-Abfragen erstellen und überwachen
- KQL-Aufträge im Data Lake erstellen und verwalten (Update ab 28.07.2026)
- Zusammenfassungsregel-Tabellen für Abfragen anlegen (Update ab 28.07.2026)
- Mit Notebooks jagen, einschließlich der Anbindung an den Sentinel-MCP-Server (Update ab 28.07.2026)
- 11. Prüfungsstrategie
- Aufbau und Bewertung der SC-200: bestanden ab 700 Punkten
- Die Gewichtung beachten: die Verwaltung der Sicherheitsumgebung trägt mit 40 bis 45 Prozent am meisten
- Szenariofragen systematisch lösen
- Praxis-Übung (Tag 4, Peer-Review): Eine vollständige Bedrohungssuche durchführen - eine KQL-Abfrage über die passende Tabelle bauen, mit Sentinel Graph die Beziehungen zwischen Entitäten analysieren und einen Jagd-Graphen mit Wirkungsradius erstellen - und das Vorgehen einer anderen teilnehmenden Person gegen Abfragequalität, Abdeckung und Ergebnisdeutung prüfen lassen.
LernzieleNach dem Seminar sind Sie in der Lage, Microsoft-Sicherheitslösungen effektiv zu nutzen, um Bedrohungen schnell zu erkennen und professionell zu bearbeiten. Sie analysieren sicherheitsrelevante Daten, reagieren auf Vorfälle und nutzen Microsoft Sentinel zur zentralen Überwachung und Automatisierung. Sie beherrschen das Incident Management mit Microsoft 365 Defender, erstellen eigene Analysen und setzen Künstliche Intelligenz und Automatisierung gezielt ein. So stärken Sie Ihre gesamte IT-Sicherheitsarchitektur - schnell, intelligent und skalierbar.ZielgruppenDieses Seminar richtet sich an IT-Sicherheitsanalysten, SOC-Mitarbeiter, System- und Netzwerkadministratoren sowie IT-Fachkräfte, die Microsoft-Sicherheitslösungen in ihrem Unternehmen aktiv nutzen oder einführen möchten. Es eignet sich auch für IT-Dienstleister, die Sicherheitsüberwachungsdienste für Kunden bereitstellen.
Teilnahmevoraussetzungen
- Sie benötigen Grundkenntnisse zu Microsoft 365 und Azure sowie grundlegendes Verständnis von IT-Sicherheitsprinzipien.
- Vorkenntnisse im Umgang mit Microsoft Defender, Sentinel oder vergleichbaren SIEM/SOAR-Systemen sind von Vorteil, aber nicht zwingend notwendig.