Blue-Team-Lernpfad: vom Einstieg zum Spezialisten

Kurzfassung: Der Weg ins Blue Team hat keine feste Route, aber ein bewährtes Muster: erst die Grundlagen verstehen, dann als SOC-Analyst einsteigen, dann sich spezialisieren. Dieser Lernpfad ordnet die Beiträge dieser Seite zu einer Reihenfolge, an der man sich entlangarbeiten kann, von den Grundbegriffen über den praktischen Einstieg im Homelab bis zu den Spezialisierungen Detection Engineering und DFIR. Er ersetzt kein Studium und keine Zertifizierung, aber er gibt eine Orientierung, in welcher Reihenfolge das Wissen aufeinander aufbaut, und was der jeweils nächste sinnvolle Schritt ist. Der wichtigste Rat: praktisch üben, nicht nur lesen.

Der Blue-Team-Lernpfad ist für alle, die in die IT-Verteidigung wollen und sich fragen, wo sie anfangen und in welcher Reihenfolge sie sich das Wissen aneignen sollen. Es gibt nicht den einen richtigen Weg, aber es gibt ein Muster, das sich bewährt hat: von den Grundlagen über den praktischen Einstieg zur Spezialisierung. Dieser Beitrag ordnet die vorhandenen Inhalte dieser Seite zu einem solchen Pfad, damit man eine Landkarte hat, statt sich planlos durch Einzelthemen zu arbeiten. Er richtet sich an Einsteiger, an Quereinsteiger aus benachbarten IT-Bereichen und an alle, die ihre Entwicklung im Blue Team bewusster steuern wollen. Der wichtigste Grundsatz vorweg: Man lernt Verteidigung durch Tun, nicht durch Lesen, und deshalb gehört zu jedem Schritt das praktische Üben im eigenen Homelab.

Stufe 1: die Grundlagen verstehen

Bevor man erkennt und reagiert, muss man verstehen, wie Verteidigung überhaupt funktioniert und wie Angreifer vorgehen. Der Einstieg führt über die Grundbegriffe: Was ein Blue Team tut, wie ein SOC arbeitet, und wie sich Rot, Blau und Purple Team unterscheiden. Dazu die zwei Modelle, die die ganze Verteidigung strukturieren: MITRE ATT&CK als Landkarte der Angriffstechniken und die Cyber Kill Chain als Phasenmodell eines Angriffs. Wer diese Grundlagen verstanden hat, hat den Rahmen, in den sich alles Weitere einordnet. Unbekannte Begriffe schlägt man im Glossar nach.

Stufe 2: die Werkzeuge und die Erkennung

Auf die Grundlagen folgt das Handwerk: Wie entsteht Erkennung, und mit welchen Werkzeugen? Hier lernt man, was ein SIEM ist, wie EDR, XDR und NDR sich unterscheiden, und welche Logquellen zählen, allen voran die Windows-Event-IDs und Sysmon. Dann die Erkennung selbst: Sigma-Regeln als gemeinsame Sprache und das Threat Hunting als aktive Suche. Der beste Weg, das zu lernen, ist das eigene Homelab, in dem man diese Werkzeuge aufsetzt, mit Atomic Red Team Angriffe simuliert und die eigene Erkennung testet. Eine Übersicht der freien Werkzeuge gibt der Beitrag zu den kostenlosen Blue-Team-Werkzeugen.

Stufe 3: der Einstieg als SOC-Analyst

Der häufigste erste Job im Blue Team ist der des SOC-Analysten, der die eingehenden Alarme bearbeitet. Der Beitrag SOC-Analyst werden beschreibt den Weg dorthin, die nötigen Fähigkeiten und den Alltag. Für Quereinsteiger aus benachbarten IT-Bereichen zeigt der Beitrag zum Quereinstieg in die IT-Sicherheit, wie sich vorhandenes Wissen übertragen lässt. Wer sich fragt, welche Zertifizierungen sinnvoll sind, findet dort eine Einordnung, und die Blue-Team-CTFs sind der beste Weg, die Fähigkeiten unter realistischen Bedingungen zu üben. In dieser Phase geht es darum, die Grundlagen in echte Alarmbearbeitung zu übersetzen und ein Gefühl für echte gegen falsche Alarme zu entwickeln.

Stufe 4: die Spezialisierung

Aus dem SOC-Alltag heraus entwickeln sich die Spezialisierungen, und hier trennt sich der Weg je nach Interesse. Zwei Richtungen sind besonders gefragt. Wer lieber die Regeln gestaltet, als Alarme zu bearbeiten, geht Richtung Detection Engineering: von der Bearbeitung der Alarme zur Gestaltung der Erkennung, aufbauend auf dem Detection-Engineering-Prozess. Wer lieber den ganzen Vorfall aufklärt, geht Richtung DFIR, also digitale Forensik und Incident Response, aufbauend auf der forensischen Triage und dem Incident-Response-Prozess. Eine dritte Richtung ist das Adversary Emulation und Purple Teaming, für die, die die Verteidigung mit den Augen des Angreifers prüfen wollen. Welche Richtung die richtige ist, zeigt sich meist im SOC-Alltag, wenn man merkt, welche Art von Arbeit einen am meisten reizt.

Der rote Faden: üben, nicht nur lesen

Durch alle Stufen zieht sich ein Grundsatz: Verteidigung lernt man praktisch. Das Lesen vermittelt den Rahmen, aber das Können entsteht erst, wenn man die Werkzeuge selbst aufsetzt, Angriffe simuliert, Regeln schreibt und Vorfälle durchspielt. Das Homelab ist deshalb kein Zusatz, sondern der Ort, an dem der Lernpfad tatsächlich stattfindet. Wer parallel zu jeder Stufe im Homelab übt, an CTFs teilnimmt und die eigenen Erkennungen testet, lernt um ein Vielfaches schneller als jemand, der nur Beiträge liest. Der zweite rote Faden ist die Geduld: Das Feld ist groß, und niemand beherrscht es auf einmal. Der Pfad ist eine Reihenfolge, kein Wettlauf.

Fazit

Der Weg ins Blue Team führt von den Grundlagen über die Werkzeuge und den Einstieg als SOC-Analyst zur Spezialisierung, und jede Stufe baut auf der vorherigen auf. Dieser Lernpfad ordnet die Inhalte dieser Seite zu einer Reihenfolge, an der man sich orientieren kann, aber die eigentliche Arbeit ist das praktische Üben auf jeder Stufe. Für ein angehendes Mitglied eines Blue Teams ist die wichtigste Einsicht, dass der Weg machbar ist, wenn man ihn in Stufen geht, dass jede Stufe ein klares nächstes Ziel hat, und dass das Homelab der Ort ist, an dem aus gelesenem Wissen echtes Können wird. Wer hier anfängt und dranbleibt, hat in überschaubarer Zeit die Grundlage für eine Laufbahn in der IT-Verteidigung.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.