Workflow für die Alert-Triage
Alerts untersuchen und priorisieren
Workflow für die Alert-Triage ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was Triage bedeutet
Bei der Alert-Triage werden eingehende Alerts geprüft, nach Echtheit und Relevanz bewertet und entsprechend weitergeleitet. Ziel ist es, Signal und Rauschen schnell voneinander zu trennen.
Jeder Alert fällt in eine von drei Kategorien:
- True Positive — echte schädliche oder riskante Aktivität
- False Positive — gutartige Aktivität, die verdächtig aussieht
- Benign True Positive — echte, aber autorisierte oder erwartete Aktivität
Der Lebenszyklus eines Alerts
Ein Alert durchläuft einen vorhersehbaren Lebenszyklus. Wenn Sie jede Phase kennen, können Sie Ihre Arbeit besser organisieren:
- Neu — gerade vom SIEM oder EDR erzeugt
- In Bearbeitung — ein Analyst untersucht den Alert
- Eskaliert — an Tier 2 oder die Incident Response übergeben
- Geschlossen — als False Positive, gutartig oder behoben abgeschlossen
Jeder Statuswechsel sollte im Ticket festgehalten werden, damit andere den Status auf einen Blick erkennen können.
Den Alert lesen
Beginnen Sie damit, genau zu verstehen, was ausgelöst wurde. Lesen Sie die Erkennungsregel und das zugrunde liegende Rohereignis. Fragen Sie sich:
- Welche Regel wurde ausgelöst und was erkennt sie tatsächlich?
- Welcher Host, Benutzer und Prozess sind betroffen?
- Wie lauten der Zeitstempel sowie Quell-IP und Ziel?
Eine typische Alert-Nutzlast enthält die wichtigsten Ansatzpunkte für weitere Untersuchungen:
rule: "Suspicious PowerShell EncodedCommand"
host: WKSTN-4471
user: acme\jdoe
process: powershell.exe -enc SQBFAFgA...
parent: winword.exe
src_ip: 10.4.12.55
time: 2026-06-04T13:42:18ZMit Kontext anreichern
Ein Rohalert erzählt nur selten die ganze Geschichte. Eine Anreicherung liefert Kontext, der Ihnen bei der Einschätzung des Schweregrads hilft:
- Asset-Kontext — handelt es sich um einen Server, einen Laptop eines Entwicklers oder einen Domänencontroller?
- Benutzerkontext — verfügt dieses Konto über privilegierte Rechte? Ist der Benutzer im Urlaub?
- Threat Intelligence — ist die IP-Adresse, die Domain oder der Hash als bösartig bekannt?
- Historische Baseline — hat dieser Host dies schon einmal getan?
Eine Anmeldung durch einen Systemadministrator unterscheidet sich grundlegend von derselben Anmeldung auf einer besonders kritischen Datenbank.
Reputation prüfen
Indicators of Compromise (IOCs) wie IP-Adressen, Domains, URLs und Datei-Hashes sollten mit Reputations- und Intelligence-Quellen abgeglichen werden.
Nützliche Abfragen während der Triage:
# Hash reputation
VirusTotal: search SHA256 of suspicious file
# Domain / IP reputation
WHOIS age (newly registered = higher risk)
Passive DNS history
Threat intel feeds (known C2 lists)
# URL analysis
urlscan.io for page behavior and redirectsDatenübergreifend pivotieren
Einzelne Ereignisse bestätigen nur selten einen Incident. Pivotieren bedeutet, einem Indikator zu folgen, um zusammenhängende Aktivitäten zu finden.
Von einem verdächtigen Prozess aus können Sie zu folgenden Informationen pivotieren:
- anderen Prozessen, die vom selben übergeordneten Prozess gestartet wurden
- Netzwerkverbindungen, die dieser Host ungefähr zur selben Zeit aufgebaut hat
- anderen Hosts, die dieselbe Ziel-IP-Adresse kontaktiert haben
- Authentifizierungsereignissen für den betroffenen Benutzer
Durch den Aufbau dieser Zeitleiste wird aus einem einzelnen Alert ein klares Bild des Angriffs.
Nach Schweregrad priorisieren
Nicht alle True Positives sind gleich dringend. Priorisieren Sie anhand zweier Achsen: Auswirkung und Konfidenz.
- Hohe Auswirkung + hohe Konfidenz — sofort eskalieren (z. B. Ransomware auf einem Server)
- Hohe Auswirkung + niedrige Konfidenz — schnell untersuchen, um den Verdacht zu bestätigen
- Geringe Auswirkung — in der Reihenfolge der Warteschlange bearbeiten
Die Kritikalität des Assets und der Wirkungsradius bestimmen die Auswirkung. Ein kompromittierter Domänencontroller hat Vorrang vor dem Spam-Alert eines einzelnen Benutzers.
Zu MITRE ATT&CK zuordnen
Das MITRE-ATT&CK-Framework katalogisiert Taktiken und Techniken von Angreifern. Wenn Sie einen Alert ATT&CK zuordnen, können Sie besser einschätzen, welche Phase eines Angriffs Sie beobachten und was als Nächstes geschehen könnte.
Ein codierter PowerShell-Befehl wird beispielsweise wie folgt zugeordnet:
- Taktik: Execution
- Technik: T1059.001 (PowerShell)
Wenn Sie außerdem Techniken für Persistence oder Lateral Movement beobachten, schreitet die Bedrohung voran und die Dringlichkeit steigt.
Häufige False Positives
Die meisten Alerts sind False Positives. Lernen Sie die üblichen Verdächtigen kennen, damit Sie sie sicher ausräumen können:
- IT-Administrationswerkzeuge, die das Verhalten von Angreifern nachahmen (PsExec, Skripting)
- Schwachstellen-Scanner, die Netzwerk-Alerts auslösen
- Backup-Aufträge, die große Datenübertragungen verursachen
- Entwickler, die codierte oder verschleierte Testskripte ausführen
Wenn Sie ein wiederkehrendes False Positive bestätigen, empfehlen Sie eine Optimierung der Regel, damit es keinen unnötigen Lärm mehr erzeugt.
Ergebnisse dokumentieren
Dokumentieren Sie Ihre Ergebnisse klar, unabhängig davon, ob Sie einen Alert schließen oder eskalieren. Gute Notizen ermöglichen es dem nächsten Analysten, sofort weiterzuarbeiten, und schützen Sie bei Audits.
Eine gute Triage-Notiz enthält:
- Was der Alert war und warum er ausgelöst wurde
- Was Sie geprüft haben und welche Belege vorliegen (mit Zeitstempeln und IOCs)
- Ihre Schlussfolgerung und die Einstufung
- Empfohlene Folgemaßnahmen oder Optimierungen
Vage Notizen wie „sieht gut aus, geschlossen“ sind nutzlos und gefährlich.
Wann eskaliert werden sollte
Eskalieren Sie an Tier 2 oder die Incident Response, wenn ein Alert ein bestätigtes oder wahrscheinliches True Positive mit realen Auswirkungen ist. Warten Sie bei hohen Risiken nicht ab, nur weil noch Unsicherheit besteht.
Eskalieren Sie sofort, wenn Sie Folgendes beobachten:
- bestätigte Malware-Ausführung oder aktiven C2-Datenverkehr
- die Kompromittierung eines privilegierten Kontos
- Anzeichen für laterale Bewegungen oder Datenexfiltration
- irgendetwas, das ein kritisches Asset betrifft
Wenn Sie bei einem Alert mit hoher Auswirkung Zweifel haben, eskalieren Sie. Eine Übereskalation eines SEV1 ist sicherer, als einen solchen Vorfall zu übersehen.
Kurze Überprüfung
Testen Sie Ihre Fähigkeiten bei der Priorisierung in der Triage.
Zusammenfassung
Sie haben den Workflow der Alert-Triage kennengelernt:
- Bei der Triage werden Alerts in True Positive, False Positive oder Benign True Positive eingeteilt
- Lesen Sie den Alert und reichern Sie ihn anschließend mit Asset-, Benutzer- und Threat-Intelligence-Kontext an
- Pivotieren Sie über verschiedene Datenquellen, um eine Zeitleiste aufzubauen und den Umfang zu bestätigen
- Priorisieren Sie nach Auswirkung und Konfidenz und ordnen Sie die Aktivität MITRE ATT&CK zu
- Dokumentieren Sie die Ergebnisse klar und eskalieren Sie True Positives mit hoher Auswirkung ohne Verzögerung
Als Nächstes lernen Sie, wie Playbooks und Ticketing diesen Prozess wiederholbar machen.
Häufig gestellte Fragen
Ist die Lektion „Workflow für die Alert-Triage“ kostenlos?
Ja — der vollständige Text von „Workflow für die Alert-Triage“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Workflow für die Alert-Triage“?
Alerts untersuchen und priorisieren Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Workflow für die Alert-Triage“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Das SOC und seine Ebenen
- Workflow für die Alert-Triage
- Playbooks und Ticketing
- SOC-Metriken: MTTD und MTTR