Ich erstelle SIEM-Alarmautomatisierung und SOC-Workflows in Python
KI-Ingenieur
Über diesen Service
Ich erstelle Python-Automatisierungen, die dein SIEM direkt mit deinem Response-Workflow verbinden – Alarmtriage, Log-Parsing und Bedrohungs-Intelligenz-Anreicherung, integriert in Splunk oder Sentinel, damit deine Analysten nicht mehr manuell arbeiten müssen, was ein Script in Sekunden erledigt.
Was ich entwickle:
- SIEM-Alarmautomatisierung: Splunk- oder Sentinel-Integrationen, die bei echten Alarmbedingungen auslösen, nicht nur bei geplantem Polling
- SOC-Workflow-Automatisierung: Incident-Response-Playbooks, Alarmtriage-Logik und Automatisierung von Analystenaufgaben
- Bedrohungs-Intelligenz-Anreicherung: IOC-Lookups via VirusTotal/Shodan-APIs, bei Relevanz auf MITRE ATT&CK abgebildet
- Ticketing/SOAR-Integration: Automatisierte Ticket-Erstellung und Slack/Teams-Alarmierung auf deiner bestehenden Plattform
- Compliance-Nachweis-Automatisierung: Skriptgesteuerte Beweissammlung für ISO 27001 / SOC 2 Auditvorbereitung
Ich arbeite speziell mit Splunk und Sentinel. Falls dein Umfeld ein anderes SIEM nutzt, schreib mir zuerst, um die Kompatibilität zu prüfen, bevor du bestellst. Ich möchte lieber bestätigen, dass ich liefern kann, bevor ich einen Auftrag annehme.
Schreib mir vor der Bestellung mit deiner Plattform (Splunk/Sentinel), dem spezifischen Workflow, den du automatisieren möchtest, und ungefähr wie viele Alarme/Logs pro Tag verarbeitet werden – das ist der Unterschied zwischen Basic und Standard Scope.
FAQ
Automatische Übersetzung
Mit welchen SIEM-Plattformen arbeitest du?
Speziell mit Splunk und Sentinel. Wenn du Wazuh, QRadar, Elastic oder eine andere Plattform nutzt, schreib mir vorher eine Nachricht, bevor du bestellst, damit wir klären können, ob ich die richtige Wahl bin — ich lehne lieber eine nicht passende Aufgabe ab, als etwas halb funktionierendes zu liefern.
Muss ich API-Schlüssel oder SIEM-Zugang bereitstellen?
Ja, für die Umsetzung. Ich erkläre dir, wie du Umgebungsvariablen oder temporäre, eingeschränkte Zugangsdaten nutzt, damit du keinen dauerhaften Zugriff übergibst.
Was ist der Unterschied zwischen Standard und Premium?
Standard automatisiert eine Alarm-zu-Aktion-Pipeline auf einer einzelnen Plattform. Premium verbindet mehrere Systeme — SIEM, Threat Intelligence und Ticketing/SOAR — zusammen mit MITRE ATT&CK Mapping oben drauf. Wenn du dir unsicher bist, was du brauchst, schick mir deinen Workflow und ich sage dir ehrlich, was sinnvoll ist.
Kannst du bei der Automatisierung der Compliance helfen?
Ja — automatisierte Beweisaufnahme für ISO 27001 und SOC 2 Audit-Vorbereitung. Das ist kein vollständiger Audit- oder Zertifizierungsservice; es automatisiert nur die Beweisbeschaffung, nicht das Audit selbst.
In welcher Sprache entwickelst du?
Vor allem Python, mit Bash oder PowerShell, falls das Zielsystem das erfordert (z.B. Windows-basierte Log-Quellen).
Was brauchst du von mir, um anzufangen?
Deine SIEM-Plattform, der spezielle Alarm oder Workflow, den du automatisieren möchtest, und Beispiel-Log- oder Alarm-Daten (anonymisiert ist okay), damit ich auf einer realen Struktur aufbauen kann, anstatt nur zu raten, wie dein Schema aussieht.

