Startseite › SOC‑Simulator

Der SOC‑Simulator: üben wie in einem Sicherheitsteam

Im SOC‑Simulator läuft ein Alarm auf deinem Bildschirm auf, und du musst entscheiden, was jetzt zu tun ist. Diese Seite erklärt in einfachen Worten, was ein SOC ist, wie ein Fall abläuft und was dabei gemessen wird. Und sie zeigt, wo dein Dozent dabei ist.

Probier es aus · dauert eine Minute

Ein Alarm ist da. Was tust du?

So sieht die Arbeit aus: Eine Meldung landet in der Warteschlange, und du entscheidest, ob dahinter ein echter Angriff steckt oder ein Fehlalarm. Genau das übst du im SOC‑Simulator – dort mit echten Werkzeugen, hier zum Anschauen.

Mittel Anmeldung aus einem ungewöhnlichen Land ALRT-4471
Zeitpunkt
03:14 Uhr, Ortszeit Berlin
Quell-IP
41.203.88.17 — Nigeria
Ergebnis
Anmeldung erfolgreich, erster Versuch
Gerät
nie zuvor bei diesem Konto gesehen
Danach
14 Postfachregeln angelegt, alle leiten weiter

Aus der Firmendokumentation: Nordwerk GmbH, Maschinenbau. Standorte nur in Deutschland und Polen. Der Außendienst reist innerhalb Europas. Reisen nach Afrika sind nicht vorgesehen.

Dein Urteil im Case Report:

Der echte Simulator läuft im Browser, mit eingebettetem SIEM und einer Analyst-VM. Ein Teil der Szenarien ist auch ohne Bezahlung zugänglich, in einer abgespeckten Fassung — du kannst also vorher hineinschauen. TryHackMe ist ein eigenständiges Unternehmen; der Simulator gehört nicht uns, wir unterrichten damit. Zum SOC‑Simulator bei TryHackMe →

Wie hier geübt wird

Die Arbeit im Sicherheitsteam wird hier gemacht, nicht beschrieben

Viele Weiterbildungen mit Bildungsgutschein unterrichten mit Folien, Übungsaufgaben und einer Prüfung am Ende. Bei uns arbeitest du ab Woche 24 sieben Wochen lang im SOC‑Simulator von TryHackMe, mit echten Werkzeugen und echten Alarmen. Ob andere Anbieter das auch tun, können wir nicht für den ganzen Markt sagen.

Unterricht mit Folien

  • Folien und Übungsaufgaben
  • Eine Zertifizierung am Ende
  • Die Arbeit im Sicherheitsteam wird beschrieben

So unterrichten wir

  • Sieben Wochen Schichten im Simulator, ab Woche 24
  • Drei Zertifizierungen unterwegs: SEC0, SEC1, SAL1
  • Die Arbeit im Sicherheitsteam wird gemacht – mit echten Werkzeugen, echten Alarmen und einer Kennzahl, die dein Tempo misst

Ob eine andere Weiterbildung ähnlich arbeitet, können wir nicht beurteilen. In Deutschland gibt es mehrere hundert zugelassene Träger, und wir haben nicht alle Lehrpläne gesehen.

Der Rahmen drumherum

Eine Schicht im Sicherheitsteam, von 8 bis 16 Uhr

Der Alarm von eben war einer von vielen. So sieht der Tag aus, in den er gehört – und genau diesen Tag übst du im Simulator, Woche für Woche.

08:00

Übergabe von der Nachtschicht

Was ist offen, was wurde eskaliert, worauf muss man heute achten.

08:14

Der erste Alarm landet in der Warteschlange

Genau der von oben. Du weist ihn dir zu – ab jetzt läuft die Zeit.

Das war dein Test
08:16

Nachsehen, was wirklich passiert ist

Im SIEM die Protokolle des Kontos. In der Analyst VM die IP-Adresse prüfen. In der Documentation nachlesen, wo die Firma überhaupt Standorte hat.

08:31

Das Playbook sagt, was jetzt zu tun ist

Für jede Alarmart gibt es einen festen Ablauf – wie in echten Sicherheitsteams. Du folgst ihm, statt zu raten.

08:44

Case Report und Eskalation

True Positive. Du schreibst auf, was du gefunden hast, und gibst den Fall an die nächste Stufe. Zeit bis hierher: 30 Minuten.

MTTR 00:30
bis 16:40

Der nächste Alarm. Und der übernächste.

Manche sind in zwei Minuten erledigt, andere kosten eine Stunde. Die meisten sind Fehlalarme – sie zu erkennen ist die eigentliche Kunst.

MTTRMean Time to Resolve – wie schnell du zum Urteil kommst
Genauigkeitob dein Urteil stimmt, nicht nur wie schnell es kam
Punkteder Simulator rechnet beides zusammen
Im Teamihr könnt eine Schicht auch gemeinsam bearbeiten

Womit du arbeitest

Sechs Bereiche, wie in einem echten Sicherheitsteam

Das sind keine Namen, die wir uns ausgedacht haben – so heißen die Bereiche im Simulator, und so ähnlich heißen sie im Beruf.

Dashboard

Der Überblick

Wie viele Alarme offen sind, was dringend ist, wie das Team im Vergleich steht.

Alert Queue

Die Warteschlange

Hier laufen die Meldungen ein. Du nimmst dir eine und bist ab dann dafür zuständig.

SIEM

Die Protokolle

Das Suchsystem über alle Ereignisse. Wer hat sich wann angemeldet, welcher Rechner hat wohin gefunkt.

Analyst VM

Der eigene Rechner

Ein abgeschotteter Arbeitsplatz mit Werkzeugen – unter anderem, um Adressen und Dateien zu prüfen, ohne sich etwas einzufangen.

Documentation

Die Firmenakte

Was diese Firma tut, wo sie Standorte hat, welche Software normal ist. Ohne das kann man einen Alarm nicht beurteilen.

Playbooks

Der feste Ablauf

Für jede Alarmart ein vorgegebener Weg. So arbeiten echte Sicherheitsteams – damit niemand im Ernstfall improvisiert.

Woher der Simulator kommt. Der SOC‑Simulator ist ein Produkt von TryHackMe. TryHackMe ist ein eigenständiges Unternehmen und eine fremde Marke; es gehört nicht zur CYBERSQUAD Akademie. Wir setzen die Plattform als Lernwerkzeug im Unterricht ein.

Selbst hineinschauen. Ein Teil der Szenarien ist auch ohne Bezahlung zugänglich, in einer abgespeckten Fassung. Wenn du wissen willst, ob dir diese Arbeit liegt, kannst du das dort ausprobieren, bevor du dich bei uns anmeldest. Zum SOC‑Simulator →

Auch die Prüfungen kommen von dort. SEC0, SEC1 und SAL1 nimmt TryHackMe ab, nicht wir. Man kann durchfallen – wer es beim ersten Mal nicht schafft, bekommt einen zweiten Versuch, kostenlos. Das Abschlusszertifikat der Weiterbildung stellen wir aus – trägerintern, mit der Zulassungsnummer der Maßnahme.

Und was wir nicht versprechen. Wir sind ein Bildungsträger und keine Arbeitsvermittlung. Einen Arbeitsplatz können wir dir nicht zusagen. Was wir tun: dir das Handwerk beibringen und die Bewerbung mit dir üben.

Der Simulator gehört zur Weiterbildung „AI-Driven Security Operations Specialist“. Start ist für Montag, den 2. November 2026 geplant – dafür brauchen wir eine Mindestzahl an Anmeldungen. Kommen zu wenige zusammen, verschieben wir um zwei bis vier Wochen und sagen dir sofort Bescheid.

Ehrliche Antworten

Das fragen uns fast alle zum Simulator

Kurze Antworten auf die Fragen, die im Beratungsgespräch immer wieder kommen.

Brauche ich Vorkenntnisse, um damit zu arbeiten?
Nein. Die Weiterbildung fängt bei Null an. Bis du zum ersten Mal im Simulator sitzt, hast du gut fünf Monate Grundlagen hinter dir: Computer, Netzwerke, Sicherheitsarbeit.
Ist das ein Computerspiel?
Nein. Es gibt Punkte und eine Bestenliste in der Gruppe, das stimmt. Die Aufgaben selbst sind aber echte Arbeitsschritte: Meldungen prüfen, entscheiden, Bericht schreiben, Fall schließen.
Muss ich abends allein üben?
Nein. Der Unterricht findet Montag bis Freitag live statt. Zur Weiterbildung gehören keine Selbstlern-Anteile, die du zu Hause allein abarbeiten musst.
Ist alles auf Englisch?
Der Unterricht ist auf Deutsch, und dein Dozent erklärt auf Deutsch. Du musst Deutsch so gut verstehen und sprechen, dass du im Unterricht mitkommst — eine bestimmte Stufe verlangen wir nicht. Teile der Übungsplattform und der Fachmaterialien sind auf Englisch. Die Fachwörter darin gehören zum Beruf, und sie lernen alle neu, auch Muttersprachler.
Brauche ich einen starken Computer?
Nein. Der Simulator läuft im Browser. Laptop und Headset stellen wir. Du brauchst einen ruhigen Platz und eine stabile Internetverbindung.
Was passiert, wenn ich einen Fall falsch entscheide?
Genau dafür ist eine Übungsumgebung da. Es geht nichts kaputt, kein Unternehmen kommt zu Schaden. Der Fall wird ausgewertet, dein Dozent geht ihn mit dir durch, und danach kommt der nächste.
Bekomme ich für den Simulator ein Zertifikat?
Für den Simulator selbst nicht. Am Ende von Phase 4 steht die Prüfung SAL1 bei TryHackMe. Wer sie besteht, erhält diese Zertifizierung zusätzlich. Der Abschluss der Weiterbildung ist ein trägerinternes Zertifikat der CYBERSQUAD Akademie.

Zwei Minuten. Dann weißt du, welche Regel für dich gilt.

Drei Fragen, ohne Anmeldung und ohne Verpflichtung.

Marsí · WhatsApp Termin · 1 Klick