Von Analysten in Security Operations Centern (SOCs) wird erwartet, dass sie einen kontinuierlichen Alarmstrom verarbeiten – oft unter strengen Reaktionsfristen.
Gleichzeitig müssen sie präzise untersuchen, verständlich dokumentieren und ihre Erkenntnisse sowohl technischen als auch nichttechnischen Stakeholdern vermitteln. Hier können generative Tools für künstliche Intelligenz (GenAI) wie ChatGPT hilfreich sein.
Die folgende Tabelle bietet eine schnelle Übersicht über 10 ChatGPT-Prompts, die L1-SOC-Analysten unterstützen können.
Diese Prompts sind zwar für L1-Analysten nützlich, können aber auch L2-/L3-Analysten sowie allen helfen, die gängige Aufgaben der Incident Response (IR) besser verstehen möchten.
Geben Sie keine sensiblen Daten in öffentliche KI-Tools ein und erwägen Sie, diese Prompts in einen KI-Agenten umzuwandeln, um Teile des Workflows zu automatisieren.
| Prompt-Nr. | Einsatzbereich des Prompts | Wobei er hilft | Warum das im SOC wichtig ist |
|---|---|---|---|
| 1 | Sicherheitsalarm zusammenfassen | Fasst Alarmdaten zusammen und bereitet sie für nichttechnische Zielgruppen auf. | Hilft L1-Analysten bei der Triage und beim Verständnis der Bedeutung eines Alarms. |
| 2 | Rohprotokolle analysieren | Erkennt verdächtige Aktivitäten, Indikatoren und Muster in Protokollen. | Hilft bei der Untersuchung von Protokolldaten. |
| 3 | Triage-Checkliste erstellen | Erstellt einen schrittweisen Untersuchungsworkflow, sofern noch kein Playbook vorhanden ist. | Hilft L1-Analysten, auf unbekannte Alarme zu reagieren. |
| 4 | Fallnotizen verfassen | Wandelt grobe Notizen in eine saubere Ticketdokumentation um. | Hilft, Qualität, Übergaben und Auditierbarkeit der Notizen zu verbessern. |
| 5 | Eskalationszusammenfassung verfassen | Erstellt eine prägnante Eskalation für L2-/L3-Analysten. | Hilft, Rückfragen zu Ticketdaten zu reduzieren. |
| 6 | Phishing-E-Mails analysieren | Untersucht verdächtige E-Mails auf Warnsignale. | Hilft Analysten, die Bedrohung durch Phishing-E-Mails einzuschätzen. |
| 7 | MITRE ATT&CK zuordnen | Ordnet beobachtetes Verhalten TTPs zu. | Hilfreich für L1-Analysten, um Bedrohungskontext und Berichterstattung zu verbessern. |
| 8 | Ideen für Threat Hunting generieren | Schlägt Hypothesen und Ansätze für weitere Hunt-Aktivitäten vor. | Hilfreich für L1-/L2-Analysten mit wenig Erfahrung im Threat Hunting. |
| 9 | SIEM-Erkennungen verbessern | Schlägt Erkennungslogik, Ansätze zur Feinabstimmung und Überlegungen zu Fehlalarmen vor. | Hilft, die Abdeckung der Erkennung zu verbessern. |
| 10 | Zusammenfassung für Führungskräfte verfassen | Überträgt technische Erkenntnisse in Geschäftssprache. | Hilft, Incident-Daten klar an die Führungsebene und Stakeholder zu kommunizieren. |
Bei angemessener Nutzung können GenAI-Tools wie ChatGPT SOC-Analysten dabei helfen, wiederkehrende Aufgaben zu beschleunigen, etwa das Zusammenfassen von Alarmen, das Erkennen verdächtiger Muster in Protokollen, das Verfassen von Ticketnotizen und die Übertragung technischer Erkenntnisse in Geschäftssprache.
GenAI und KI-Agenten sollten menschliches Urteilsvermögen jedoch nicht vollständig ersetzen. Stattdessen sollten sie als Multiplikator dienen, der Analysten hilft, Informationen besser zu organisieren und weniger Zeit für wiederkehrende Schreib- und Interpretationsaufgaben aufzuwenden.
Die folgenden Prompts sollen SOC-Analysten dabei unterstützen, ChatGPT als Teil ihres täglichen Workflows im Security Operations Center einzusetzen.
- 1. Sicherheitsalarm zusammenfassen
- 2. Rohprotokolle auf verdächtige Aktivitäten analysieren
- 3. Triage-Checkliste für einen Alarm erstellen
- 4. Professionelle Fallnotizen oder Ticketaktualisierungen verfassen
- 5. Eskalationsnachricht an Tier 2 oder die Incident Response verfassen
- 6. Vermutete Phishing-E-Mails analysieren
- 7. Aktivität dem MITRE-ATT&CK-Framework zuordnen
- 8. Ideen für die Threat-Jagd entwickeln
- 9. Ideen für SIEM-Erkennungen verbessern oder entwickeln
- 10. Eine für Führungskräfte geeignete Incident-Zusammenfassung verfassen
- Wichtiger Hinweis: Keine sensiblen Daten in öffentliche KI-Tools einfügen
- Fazit
1. Sicherheitsalarm zusammenfassen
Sicherheitstools erzeugen häufig ausführliche Erkennungen mit anbieterspezifischer Sprache, Prozessdetails, Metadaten oder Verhaltensbeschreibungen, die die Triage verlangsamen können – insbesondere bei weniger erfahrenen Analysten.
Prompt:
Fasse die folgenden Daten eines Sicherheitsalarms in einfachen Worten für einen L1-SOC-Analysten zusammen. Nenne, was passiert ist, warum es wichtig ist, welche Schwere wahrscheinlich vorliegt und welche ersten drei Untersuchungsschritte ich durchführen sollte: [Alarm-/Protokoll-/EDR-Erkennung einfügen].
Diese Art von Prompt hilft dabei, Rohdaten eines Alarms in eine besser verständliche Erklärung umzuwandeln.
Statt den L1-Analysten zu zwingen, jedes Feld oder jeden Fachbegriff manuell zu entschlüsseln, kann ChatGPT eine prägnante Zusammenfassung erstellen, die erklärt, worauf der Alarm hindeutet und warum er wichtig sein könnte.
2. Rohprotokolle auf verdächtige Aktivitäten analysieren
Die manuelle Prüfung dieser Protokolldaten kann zeitaufwendig sein, insbesondere wenn Analysten feststellen müssen, ob ein Muster harmlos oder potenziell bösartig ist.
Prompt:
Analysiere die folgenden Protokolle und identifiziere verdächtige Aktivitäten, bemerkenswerte Indikatoren, mögliches Angreiferverhalten und empfohlene nächste Untersuchungsschritte: [Protokolldaten einfügen/anhängen].
Dieser Prompt kann L1-Analysten dabei helfen, ungewöhnliche Authentifizierungsversuche, wiederholte Fehlversuche, auffällige Prozessstarts, verdächtige Domains, ungewöhnliche geografische Zugriffe oder Anzeichen von Command-and-Control-(C2-)Aktivitäten zu erkennen.
Die Ausgabe muss zwar weiterhin vom Analysten validiert werden, doch ChatGPT oder KI-Agenten können die Zeit für die erste Prüfung verkürzen und dem Analysten die richtige Richtung weisen.
3. Triage-Checkliste für einen Alarm erstellen
ChatGPT kann L1-Analysten dabei helfen, unbekannte Alarme ohne vorhandene Incident-Response-Playbooks mit einem konsistenteren und wiederholbaren Untersuchungsprozess anzugehen.
Prompt:
Handle wie ein erfahrener L1-SOC-Analyst. Erstelle auf Grundlage dieses Alarms eine schrittweise Triage-Checkliste, an die ich mich halten sollte. Führe dabei auf, was zu validieren ist, welche Beweise zu sammeln sind und wann eskaliert werden sollte: [Alarmdetails einfügen/anhängen].
Dieser Prompt ist für L1-Analysten bei Alarmen wie verdächtigen PowerShell-Aktivitäten, Impossible-Travel-Alarmen, Phishing oder ungewöhnlichem ausgehendem Datenverkehr hilfreich, da er den Analysten einen strukturierten Ausgangspunkt für die Untersuchung bietet.
4. Professionelle Fallnotizen oder Ticketaktualisierungen verfassen
Dokumentation ist ein zentraler Bestandteil der SOC-Arbeit. Von Analysten wird erwartet, dass sie klare Ticketnotizen verfassen, aus denen hervorgeht, was untersucht, welche Beweise geprüft, welche Maßnahmen ergriffen wurden und wie der aktuelle Status ist.
Eine mangelhafte Dokumentation kann Übergaben erschweren und später bei Eskalationen oder einer vertieften Untersuchung eines Incidents für Verwirrung sorgen.
Prompt:
Verfasse auf Grundlage der folgenden Untersuchungsdetails eine professionelle SOC-Fallnotiz. Halte sie prägnant und verständlich und formuliere sie so, dass sie für ein Incident-Ticket geeignet ist. Führe Erkenntnisse, ergriffene Maßnahmen und den aktuellen Status auf: [Notizen einfügen/anhängen].
Dieser Prompt hilft Analysten, grobe Notizen in eine sauberere und professionellere Falldokumentation umzuwandeln. Er kann die Konsistenz bei der Fallbearbeitung verbessern und Zeit sparen, insbesondere wenn Analysten mehrere Tickets gleichzeitig bearbeiten.
5. Eskalationsnachricht an Tier 2 oder die Incident Response verfassen
Nicht jeder Alarm kann in der ersten Triage-Phase gelöst werden. Wenn ein L1-Analyst etwas feststellt – etwa eine mögliche Kompromittierung von Zugangsdaten, die Ausführung von Malware, verdächtiges Verhalten von Administratoren oder Ransomware-Aktivitäten –, muss er häufig schnell und klar eskalieren.
Prompt:
Verfasse auf Grundlage des folgenden Alarms und der Erkenntnisse eine prägnante Eskalationsnachricht für einen L2-/L3-Analysten. Führe auf, was beobachtet wurde, warum dies bedenklich ist, was bereits validiert wurde und welche nächsten Schritte empfohlen werden: [Erkenntnisse einfügen/anhängen].
Dies hilft L1-Analysten, die Informationen zu kommunizieren, ohne die wichtigen Details in überflüssigen Worten zu verstecken. Eine gute Kommunikation bei der Ticketeskalation sollte Rückfragen reduzieren und es den nächsten Teammitgliedern erleichtern, die Untersuchung effizient zu übernehmen.
6. Vermutete Phishing-E-Mails analysieren
Phishing ist ein häufiges Problem. Analysten müssen dabei E-Mail-Inhalte, Absenderangaben, Header, Links und Hinweise auf Social Engineering bewerten, um festzustellen, ob eine Nachricht bösartig oder lediglich Spam ist.
Prompt:
Analysiere diese vermutete Phishing-E-Mail und identifiziere Warnsignale, wahrscheinliche Angreifertaktiken, verdächtige Indikatoren und empfohlene Reaktionsmaßnahmen. Gib an, ob es sich offenbar um das Abgreifen von Zugangsdaten, die Verbreitung von Malware, Business Email Compromise oder einfach um Spam handelt: [E-Mail-Header/-Text/URLs einfügen/anhängen].
Dieser Prompt kann L1-Analysten helfen, Spoofing-Indikatoren, verdächtige Domains, Dringlichkeitsformulierungen, Identitätstäuschungen, Risiken durch Anhänge und möglicherweise bösartige Links zu erkennen. Außerdem kann er weniger erfahrenen Analysten helfen, den Aufbau von Phishing-Angriffen besser zu verstehen.
7. Aktivität dem MITRE-ATT&CK-Framework zuordnen
Das MITRE ATT&CK-Framework dient dazu, Taktiken, Techniken und Verfahren (TTPs) von Bedrohungsakteuren zu klassifizieren. L1-Analysten müssen häufig verstehen, wo verdächtige Aktivitäten in den umfassenderen Ablauf eines Angriffs einzuordnen sind.
Prompt:
Ordne die folgende beobachtete Aktivität wahrscheinlichen Taktiken und Techniken aus MITRE ATT&CK zu. Erkläre, warum jede Zuordnung passt und welche zusätzlichen Beweise helfen würden, sie zu bestätigen: [Erkenntnisse oder Ereigniszusammenfassung einfügen].
Dies hilft L1-Analysten, strategischer über das Verhalten von Angreifern nachzudenken, statt einen Alarm isoliert zu betrachten. Außerdem können dadurch die Qualität der Berichterstattung, die Threat-Jagd und die Kommunikation mit anderen Teams verbessert werden.
8. Ideen für die Threat-Jagd entwickeln
SOC-Analysten sind nicht auf die reaktive Bearbeitung von Alarmen beschränkt. In reiferen Umgebungen wird von Analysten häufig erwartet, proaktiv anhand von Indicators of Compromise (IOCs) nach Anzeichen einer Kompromittierung zu suchen.
Während Bedrohungssuche traditionell von erfahreneren Analysten durchgeführt wird, ermöglicht der Einsatz von KI-Agenten in SOCs L1-Analysten, sich für die Threat-Jagd und weiterführende Threat-Intelligence-Aktivitäten weiterzubilden.
Prompt:
Schlage auf Grundlage dieses Alarms oder verdächtigen Verhaltens 10 Hypothesen für die Threat-Jagd sowie Datenquellen oder Abfragen vor, die ich für die weitere Untersuchung verwenden sollte: [Alarm, IOC oder Verhalten einfügen/anhängen].
Diese Art von Prompt kann L1-Analysten helfen, eine isolierte Erkennung zu einer umfassenderen Suche in der gesamten Umgebung auszuweiten.
Wenn beispielsweise auf einem Host ein verdächtiger PowerShell-Befehl auftaucht, kann KI dabei helfen, Möglichkeiten zu finden, wie sich ähnliche Ausführungen in Endpoint-, Authentifizierungs-, Proxy- oder DNS-Protokollen erkennen lassen.
9. Ideen für SIEM-Erkennungen verbessern oder entwickeln
Auch wenn nicht jeder L1-SOC-Analyst formell Teil eines Teams für Detection Engineering ist, erkennen manche Analysten bei der Untersuchung von Incidents Lücken bei den Sicherheitskontrollen.
KI-Tools wie ChatGPT können Analysten dabei helfen, zu überlegen, wie sich verdächtige Verhaltensweisen in eine bessere Erkennungslogik übersetzen lassen.
Prompt:
Hilf mir, eine SIEM-Erkennung für das folgende verdächtige Verhalten zu erstellen oder zu verbessern. Führe Ideen für die Erkennungslogik, wichtige zu überwachende Felder, Überlegungen zu Fehlalarmen und Empfehlungen zur Feinabstimmung auf: [Aktivität beschreiben].
Dies kann hilfreich sein, um Ideen für Erkennungen von Brute-Force-Aktivitäten, verdächtiger PowerShell-Nutzung, Rechteausweitung, ungewöhnlicher Diensterstellung, lateraler Bewegung oder ungewöhnlichen Authentifizierungsmustern zu entwickeln.
Außerdem hilft dies L1-Analysten, stärker wie Verteidiger zu denken, die die Sichtbarkeit verbessern und Erkennungen feinabstimmen, statt lediglich auf Alarme zu reagieren.
10. Eine für Führungskräfte geeignete Incident-Zusammenfassung verfassen
Eine der am häufigsten unterschätzten Fähigkeiten im SOC ist Kommunikation.
Analysten werden häufig gebeten, Incidents Stakeholdern zu erklären, die nicht über tiefgehende technische Kenntnisse verfügen, etwa Managern, Compliance-Teams, Rechtsteams oder Führungskräften. Technischer Jargon, der für Analysten verständlich ist, kann für Stakeholder aus dem Geschäftsbereich verwirrend oder wenig hilfreich sein.
Prompt:
Verfasse auf Grundlage der folgenden Untersuchungsdetails eine nichttechnische Incident-Zusammenfassung für Manager oder Führungskräfte. Erkläre, was passiert ist, welche Auswirkungen auf das Geschäft bestehen, wie der aktuelle Status ist und welche nächsten Schritte empfohlen werden, ohne übermäßig technischen Jargon zu verwenden: [Incidentdetails einfügen/anhängen].
Dieser Prompt hilft Analysten dabei, technische Erkenntnisse in Geschäftssprache zu übertragen. Das ist eine wichtige Fähigkeit, da Incidents nicht nur technische Ereignisse sind – sie können auch betriebliche, finanzielle, rufschädigende und Compliance-relevante Auswirkungen haben.
Wichtiger Hinweis: Keine sensiblen Daten in öffentliche KI-Tools einfügen
Tools wie ChatGPT können zwar für SOC-Workflows hilfreich sein, müssen aber verantwortungsvoll eingesetzt werden.
SOC-Analysten sollten niemals sensible, vertrauliche, regulierte oder interne bzw. proprietäre Sicherheitsdaten in ein öffentliches KI-Tool einfügen, sofern ihre Organisation diese Nutzung nicht ausdrücklich genehmigt hat.
Zu den Daten, die nicht in nicht genehmigte öffentliche KI-Systeme eingefügt werden sollten, gehören:
- Personenbezogene Daten von Kunden oder Mitarbeitern
- Zugangsdaten oder Geheimnisse
- Interne IP-Adressen oder Asset-Inventare
- Proprietäre Protokolle
- Sensible Incidentdetails
- Regulierte oder klassifizierte Informationen
- Interne Untersuchungsnotizen mit identifizierbaren System- oder Benutzerdaten
Ein sichererer Ansatz besteht darin, Informationen vor der Nutzung von KI zu bereinigen oder zu schwärzen.
Dazu kann gehören, Benutzernamen, Hostnamen, Domains, E-Mail-Adressen, IP-Adressen, an interne Systeme gebundene Datei-Hashes oder andere Informationen zu entfernen, durch die die Organisation oder ihre Benutzer gefährdet werden könnten.
Idealerweise sollten SOC-Teams ausschließlich freigegebene KI-Tools für Unternehmen verwenden, die den rechtlichen, datenschutzrechtlichen und sicherheitsbezogenen Anforderungen der Organisation entsprechen.
Fazit
ChatGPT und andere KI-Tools können für SOC-Analysten praktische Produktivitätshilfen sein, wenn sie angemessen eingesetzt werden.
Sie helfen Analysten dabei, Sicherheitsinformationen effizienter zusammenzufassen, zu strukturieren, zu dokumentieren, zu interpretieren und zu kommunizieren. Dadurch wird wiederholte Arbeit reduziert, die Konsistenz verbessert und mehr Zeit für Detection Engineering, die Threat-Jagd und Threat Intelligence geschaffen.
Der Nutzen von KI im SOC hängt jedoch davon ab, wie sie eingesetzt wird. Analysten müssen Erkenntnisse weiterhin validieren, kritisch denken und interne Verfahren bzw. Playbooks befolgen.
KI kann die Arbeit beschleunigen, sollte den Menschen aber niemals vollständig ersetzen.
Für L1-SOC-Analysten, die ihre Effizienz verbessern möchten, bieten diese Prompts einen praktischen Ausgangspunkt für die Integration von KI in tägliche Workflows.

