App-Symbol von Cyber Defense Lab: SOC Analyst

Cyber Defense Lab: SOC Analyst

Bildung · Kostenlos · iOS & Android · CoddyKit

Cyber Defense Lab: SOC Analyst — Lerne Incident Response im Blue Team, indem du Live-Warnungen auf deinem Smartphone bearbeitest

Cyber Defense Lab (Cyber Defense Lab: SOC Analyst auf Google Play) ist eine kostenlose iOS- und Android-App, mit der du defensive Cybersicherheit praktisch lernst. Du übernimmst die Schicht als SOC-Analyst, liest eine Live-Warnung auf deinem Smartphone und tippst die Eindämmungsschritte mit deinen eigenen Worten ein. Die App behandelt die Verteidigung im Blue Team, SIEM-Loganalyse, Incident Response und Threat Hunting.

App Store — Kostenlos herunterladenGoogle Play — Kostenlos herunterladen
Preis
Kostenlos
Plattformen
iOS und Android
Erforderliche Erfahrung
Keine
Altersfreigabe
4+
Erfordert
iOS 15.1 oder höher
Bildschirm „Incident Feed“ mit der Überschrift „SOC Command Center“: eine Leiste zur Anzeige der Live-Bedrohungsstufe mit der Markierung „schwerwiegend“, Zähler für offene, kritische und eingedämmte Vorfälle, ein XP-Zähler und eine Liste aktiver Vorfälle, darunter „Invoice Phishing Wave“, „VPN Password Spray“, „Public Site Under Attack“ und ein Ransomware-FallBildschirm „Checkout Under Flood“ mit der Markierung „hoher Schweregrad“, einer Eindämmung von 0 Prozent, einem Briefing über ein Botnet, das den Checkout-Endpunkt angreift, Telemetriezeilen zu Load Balancer, WAF und Geodaten, dem Ziel, schädlichen Datenverkehr abzuweisen, einem Hinweis-Link und der Aufforderung „Gib eine Abwehrmaßnahme ein“
SOCEine Live-Konsole statt eines Quiz
8Acht Vorfalltypen
%Bewertung der Eindämmung
Du lernst Cyberabwehr, indem du selbst verteidigst.

Die meisten Sicherheitskurse geben dir Folien und ein Multiple-Choice-Quiz. Hier erscheint jedes Konzept als Warnung auf einer Konsole, verbunden mit einer Entscheidung, und du musst die Reaktion selbst formulieren.

Was es ist

Cyber Defense Lab ist eine kostenlose iOS- und Android-App, die defensive Cybersicherheit in kurzen interaktiven Labs vermittelt. Du schlüpfst in die Rolle eines SOC-Analysten: Eine Warnung erscheint in einer simulierten Konsole, du liest die zugehörigen Telemetriedaten und tippst die Abwehrmaßnahmen ein, die du ergreifen würdest — den Host isolieren, die IP blockieren, an den Incident Commander eskalieren. Die Engine bewertet jeden Schritt und erhöht beim Abschluss des Vorfalls deinen Containment-Score.

In der App

So sieht es aus

Bildschirm „Incident Feed“ mit der Überschrift „SOC Command Center“: eine Leiste zur Anzeige der Live-Bedrohungsstufe mit der Markierung „schwerwiegend“, Zähler für offene, kritische und eingedämmte Vorfälle, ein XP-Zähler und eine Liste aktiver Vorfälle, darunter „Invoice Phishing Wave“, „VPN Password Spray“, „Public Site Under Attack“ und ein Ransomware-Fall
Incident-FeedDas Command Center: Live-Bedrohungsstufe, Anzahlen offener und eingedämmter Vorfälle sowie jeder aktive Vorfall mit seinem Schweregrad.
Bildschirm „Checkout Under Flood“ mit der Markierung „hoher Schweregrad“, einer Eindämmung von 0 Prozent, einem Briefing über ein Botnet, das den Checkout-Endpunkt angreift, Telemetriezeilen zu Load Balancer, WAF und Geodaten, dem Ziel, schädlichen Datenverkehr abzuweisen, einem Hinweis-Link und der Aufforderung „Gib eine Abwehrmaßnahme ein“
DDoS-LaborEine Flut von Anfragen an die Checkout-API: Briefing, Telemetrie und eine Eingabeaufforderung, die auf deine defensive Reaktion wartet.
Laborbildschirm mit dem Titel „The Departing Engineer“, als kritisch eingestuft, mit einem Briefing über einen gekündigten Mitarbeiter, der private Repositories klont, Telemetriezeilen aus DLP und HR sowie dem Ziel, die laufende Datenexfiltration zu stoppen
Insider-BedrohungEin ausscheidender Engineer lädt weiterhin Unternehmensdaten hoch. Die Eindämmung beginnt bei null – bis du handelst.
Laborbildschirm mit dem Titel „Invoice Phishing Wave“, als mittelschwer eingestuft, mit einem Briefing über nahezu identische E-Mails zu überfälligen Rechnungen von einer ähnlich aussehenden Domain, Telemetriezeilen aus Mail-Gateway, EDR und DLP sowie dem Ziel, die weitere Zustellung zu stoppen und die schädlichen E-Mails zu entfernen
Phishing-WelleErkenne die ähnlich aussehende Absender-Domain und stoppe dann die Zustellung, bevor der Rest der Warteschlange eintrifft.
Laborbildschirm mit dem Titel „Poisoned Dependency“, als kritisch eingestuft, mit einem Briefing über eine kompromittierte Build-Abhängigkeit, die beim Installieren Umgebungsgeheimnisse stiehlt, Telemetriezeilen aus Advisory, CI und Secrets sowie einem Ziel, bei dem davon ausgegangen wird, dass die Geheimnisse gestohlen wurden
LieferketteEine manipulierte Build-Abhängigkeit wurde bereits in die Produktion ausgeliefert. Gehe davon aus, dass die Geheimnisse verloren sind, und arbeite von dort aus weiter.

Hintergrund

Was macht ein SOC-Analyst eigentlich?

Ein Analyst in einem Security Operations Center überwacht die Warnungen, die die Sicherheitstools eines Unternehmens erzeugen, und entscheidet, welche davon relevant sind. Die Arbeit besteht aus Triage: Du liest die Warnung, ziehst die umliegenden Logs heran, beurteilst, ob es sich um Rauschen oder einen echten Eindringversuch handelt, und dämmst ihn im Ernstfall ein, bevor er sich ausbreitet. Es ist eine auf Mustererkennung basierende Beurteilungsaufgabe — und die Muster entstehen durch Übung.

Blue Teamdie Verteidiger

Die Seite, die Angriffe erkennt, eindämmt und sich davon erholt — im Gegensatz zum Red Team, das sie simuliert. Bei der Arbeit im Blue Team geht es um Überwachung, Absicherung und Reaktion, nicht um das Eindringen.

SIEMLoganalyse

Ein System, das Logs aus dem gesamten Netzwerk und von Endpunkten sammelt, damit Ereignisse an einem Ort miteinander korreliert werden können. Die eigentliche Fähigkeit besteht nicht darin, es zu bedienen, sondern zu erkennen, welche korrelierten Ereignisse wirklich relevant sind.

Incident Responseder IR-Lebenszyklus

Die strukturierte Abfolge, der ein Team folgt, sobald etwas Reales bestätigt ist: zuerst die Erkennung, dann die Eindämmung, um die Ausbreitung zu stoppen, anschließend die Beseitigung des Angreifer-Zugangs und schließlich die Wiederherstellung des normalen Betriebs.

Threat Huntingsuchen, bevor der Alarm ausgelöst wird

Die proaktive Suche in Telemetriedaten nach Malware, lateraler Bewegung und unauffälligen Eindringversuchen, die nie eine Warnung ausgelöst haben. Dabei wird angenommen, dass die Tools etwas übersehen haben, und gezielt danach gesucht.

So funktioniert es

So läuft ein Lab ab

Jede Lektion endet am selben Ort: an einer Konsole mit einer echten Warnung, bei der du entscheidest, was zu tun ist. Die kurze Abfolge lässt sich in den freien Momenten deines Tages abschließen.

  1. Wähle einen Vorfall aus dem Feed

    Das Command Center listet aktive Vorfälle mit Schweregrad und Typ — Phishing, Eindringversuch, Ransomware und mehr — sowie einer Live-Bedrohungsstufe und den Anzahlen offener, kritischer und eingedämmter Vorfälle. Wähle einen aus, und deine Schicht beginnt.

  2. Lies das Briefing und gib dann deine Maßnahme ein

    Jedes Lab beginnt mit einem kurzen Briefing und einigen unbearbeiteten Telemetriezeilen aus Tools wie Mail-Gateway, EDR, WAF oder DLP. Du gibst eine Abwehrmaßnahme mit deinen eigenen Worten ein — den Host isolieren, die IP blockieren, die Logs abrufen — und die Engine bewertet sie.

  3. Dämme den Vorfall ein und sieh dir an, was dir entgangen ist

    Richtige Maßnahmen lassen den Containment-Balken ansteigen, bis der Vorfall abgeschlossen ist. Wenn du nicht weiterkommst, kannst du einen Hinweis abrufen oder die vollständige Lösung anzeigen lassen und weitermachen. Eingedämmte Vorfälle bringen XP für deinen nächsten Rang, und deine Fehltritte werden protokolliert, damit du erkennst, wo du deine Intuition verbessern musst.

Was steckt drin

Was tatsächlich in der App steckt

SOC

Eine Live-Konsole statt eines Quiz

Keine Multiple-Choice-Fragen. Jedes Szenario versetzt dich in eine SOC-Konsole mit einer Warnung auf dem Bildschirm und einer Freitextaufforderung: Gib die Abwehrmaßnahme so ein, wie du sie einem Teammitglied mitteilen würdest.

8

Acht Vorfalltypen

Malware, Phishing, Eindringversuche, Ransomware, DDoS, Insider-Bedrohungen, Datenschutzverletzungen und Supply-Chain-Kompromittierung — jeder Typ mit eigenen Erkennungsmerkmalen und einer eigenen Reihenfolge zur Eindämmung.

%

Bewertung der Eindämmung

Die Engine erkennt echte Abwehrmaßnahmen und bewertet jeden Schritt. Dabei erhöht sie deine Containment-Prozentzahl Schritt für Schritt, bis der Vorfall abgeschlossen ist.

IR

Der vollständige Response-Lebenszyklus

Die Labs bilden Incident Response von Anfang bis Ende ab — zunächst Erkennung, Eindämmung, Beseitigung und Wiederherstellung — statt beim Auslösen der Warnung aufzuhören.

XP

Ränge und ein Fehltritt-Protokoll

Jeder eingedämmte Vorfall bringt XP für deinen nächsten Rang, und falsche Maßnahmen werden aufgezeichnet, damit Lücken in deiner Beurteilung sichtbar bleiben, statt in Vergessenheit zu geraten.

Ref

Referenz-Playbook

Eine durchsuchbare integrierte Bibliothek mit Angriffskategorien, Techniken von Angreifern und schrittweisen Abwehrverfahren für den Fall, dass du während deiner Schicht eine Auffrischung brauchst.

Passend

Für wen es geeignet ist – und für wen nicht

Es passt zu dir, wenn du

  • Du möchtest SOC-Analyst oder Mitglied des Blue Teams werden und brauchst praktische Übung statt noch mehr Folien
  • Du bereitest dich auf eine Sicherheitszertifizierung vor und möchtest, dass die praktische Seite wirklich sitzt
  • Du arbeitest in der IT oder im Netzwerkbereich und wechselst in Richtung Security Operations, SIEM und Incident Response
  • Du lernst in kurzen Einheiten auf dem Smartphone – auf dem Arbeitsweg, in einer Warteschlange oder zwischen zwei Meetings
  • Du möchtest wissen, wie Threat Hunting und Malware-Eindämmung in der Praxis tatsächlich funktionieren

Du bist hier nicht richtig, wenn du

  • Du suchst offensive Tools – dies ist defensive Schulung und erzeugt keine funktionierenden Angriffstools
  • Du brauchst praktische Erfahrung mit echten SIEM-Produkten, Live-VMs oder einem Home-Lab; die Konsole hier ist simuliert
  • Du suchst offizielle Prüfungssammlungen für Zertifizierungen oder akkreditierte Lehrgänge
  • Du bevorzugst passive Videolektionen – in jedem Labor musst du eine Antwort eingeben und wirst dafür bewertet

Fragen

Häufig gestellte Fragen

Was ist die beste App, um SOC-Analyst- und Blue-Team-Fähigkeiten auf dem Smartphone zu lernen?

Beim Lernen auf dem Smartphone kommt es darauf an, ob du eine Entscheidung treffen musst. Über Eindämmung zu lesen, entwickelt keinen Instinkt; einen Alert zu bekommen und gefragt zu werden, was du tun würdest, schon. Cyber Defense Lab ist genau darauf ausgelegt – jedes Labor zeigt einen echten Alert und Telemetriedaten, du gibst die defensive Maßnahme in deinen eigenen Worten ein, und die Engine bewertet sie und erhöht deinen Eindämmungswert. Die App ist kostenlos für iOS und Android und setzt keine Vorkenntnisse voraus.

Was macht ein SOC-Analyst während einer Schicht?

Ein Analyst in einem Security Operations Center bearbeitet zunächst die Alerts, die Sicherheitstools erzeugen. Dazu liest er den Alert, ruft die zugehörigen Logs aus dem Netzwerk und von den Endpunkten ab, beurteilt, ob es sich um ein harmloses Rauschen oder einen echten Eindringversuch handelt, und eskaliert oder begrenzt die tatsächlichen Vorfälle. Der größte Teil einer Schicht besteht darin, zu entscheiden, was keine Bedeutung hat, damit die wenigen wichtigen Dinge schnell Aufmerksamkeit bekommen. Dieses Urteilsvermögen entsteht eher durch Wiederholung als durch Theorie.

Was ist ein SIEM und warum ist die Log-Analyse ein so großer Teil der Sicherheitsarbeit?

Ein SIEM sammelt Logs aus der gesamten Organisation – von Firewalls, Endpunkten, Mail-Gateways und Cloud-Diensten – an einem Ort, damit Ereignisse miteinander korreliert werden können. Ein einzelner fehlgeschlagener Login bedeutet nichts; Tausende von einem Netzwerk, gefolgt von einem erfolgreichen Login, sind ein Angriff. Die Fähigkeit besteht nicht darin, das Produkt zu bedienen, sondern darin, korrelierte Telemetriedaten zu lesen und zu erkennen, welche Kombination gewöhnlich wirkender Ereignisse zusammen etwas Verdächtiges ergibt. Cyber Defense Lab trainiert genau diesen Korrelationsschritt.

Welche Phasen umfasst Incident Response?

Incident Response folgt einem Lebenszyklus: Erkennung, bei der du bestätigst, dass tatsächlich etwas passiert; Eindämmung, bei der du die Ausbreitung stoppst – etwa indem du einen Host isolierst, eine Adresse blockierst oder eine Sitzung beendest; Beseitigung, bei der der Zugriff des Angreifers, die Malware oder die Persistenz entfernt wird; und Wiederherstellung, bei der Systeme wiederhergestellt und überwacht werden, um zu bestätigen, dass der Eindringling verschwunden ist. In der Praxis kommt die Eindämmung meist zuerst, denn die Begrenzung des Schadens ist wichtiger als eine perfekte Diagnose.

Was ist Threat Hunting und wie unterscheidet es sich von der Reaktion auf Alerts?

Die Reaktion auf Alerts ist reaktiv: Ein Tool schlägt an und du untersuchst den Vorfall. Threat Hunting ist das Gegenteil – du gehst davon aus, dass die Tools etwas übersehen haben, und suchst in den Telemetriedaten nach Hinweisen auf Malware, laterale Bewegungen oder einen unauffälligen Eindringversuch, der nie einen Alert ausgelöst hat. Es wird von einer Hypothese statt von einer Benachrichtigung angetrieben und hilft dabei, unauffällige Kompromittierungen zu finden, bevor sie zu einem Sicherheitsvorfall eskalieren.

Kann man Cybersicherheit wirklich auf dem Smartphone lernen?

Du kannst die Urteilskomponente auf dem Smartphone lernen – und genau das fehlt den meisten. Eine ähnlich aussehende Absender-Domain zu erkennen, zu wissen, dass du einen Host vor der forensischen Untersuchung isolieren solltest, oder die Schritte einer Eindämmung in die richtige Reihenfolge zu bringen, erfordert weder Tastatur noch virtuelle Maschine. Was dir ein Smartphone nicht bieten kann, ist praktische Zeit mit echten Tools. Betrachte das mobile Training daher als Übung, durch die du in einem Home-Lab oder im ersten Job schneller vorankommst.

Bringt Cyber Defense Lab Hacken bei?

Nein. Es handelt sich um defensive Schulung. Die Labore versetzen dich in die Rolle des Blue Teams, das auf simulierte Vorfälle in einer fiktiven Umgebung reagiert. Die App erzeugt keine funktionierenden Angriffstools und richtet sich nicht gegen echte Systeme. Sie behandelt das Verhalten von Angreifern – wie sich Malware ausbreitet und persistiert und wie Phishing- und Lieferkettenkompromittierungen funktionieren – aus demselben Grund, aus dem Verteidiger es untersuchen: Du kannst nichts eindämmen, was du nicht verstehst.

Welche Arten von Vorfällen decken die Labore ab?

Die Szenarien umfassen acht Vorfalltypen: Malware, Phishing, Eindringversuche, Ransomware, DDoS, Insider-Bedrohungen, Datenschutzverletzungen und Kompromittierungen der Lieferkette. Beispiele sind eine gefälschte Rechnungskampagne, die bereits von zwei Mitarbeitern geöffnet wurde, ein Botnet, das während eines Verkaufs eine Checkout-API überflutet, ein kündigender Engineer, der private Repositories klont, und eine manipulierte Build-Abhängigkeit, die vor sechs Stunden in die Produktion ausgeliefert wurde. Jedes Szenario beginnt mit einem Briefing und rohen Telemetriedaten aus Tools wie Mail-Gateway, EDR, WAF oder DLP.

Ist Cyber Defense Lab kostenlos?

Ja. Cyber Defense Lab kann kostenlos aus dem App Store und von Google Play heruntergeladen werden. Die App ist im Bereich Bildung mit der Inhaltsbewertung 4+ gelistet. Links zu den Nutzungsbedingungen und zur Datenschutzrichtlinie sind im Store-Eintrag und auf coddykit.com veröffentlicht. Bei Google Play ist die App als Cyber Defense Lab: SOC Analyst aufgeführt; im App Store lautet der Name Cyber Defense Lab.

Brauche ich vor dem Start Erfahrung im Sicherheitsbereich?

Vorkenntnisse sind nicht erforderlich. Die App beginnt mit SOC-Grundlagen – etwa dem Lesen einer Logzeile und der Triage eines Alerts – und führt dich in deinem eigenen Tempo bis zu fortgeschrittenem Threat Hunting und vollständiger Incident Response. Wenn du bereits in der IT oder im Netzwerkbereich arbeitest, kannst du auch vorwärtsspringen. Wenn du in einem Labor nicht weiterkommst, kannst du einen Hinweis anfordern oder die vollständige Lösung anzeigen lassen, statt festzustecken.

Loslegen

Übernimm die Schicht, schließe den Vorfall ab

Kostenlos für iOS und Android. Keine Vorkenntnisse im Sicherheitsbereich erforderlich.

App Store — Kostenlos herunterladenGoogle Play — Kostenlos herunterladen
Zuletzt geprüft · Veröffentlicht von CoddyKit · Datenschutzerklärung
Verfügbar auf iOS und Android.