Seminar / Training
Threat Intelligence ist kein Nachrichtenstrom, sondern ein gesteuerter Analyseprozess. Erst eine konkrete Fragestellung, belastbare Kontextualisierung und der Abgleich mit interner Telemetrie machen externe Informationen handlungsfähig.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Methodik
Zielsetzung
- Intelligence Requirements formulieren
- IOC, TTP und Akteurskontext methodisch bewerten
- Hunting-Hypothesen aus externen Signalen ableiten
- Telemetrie und Detection Rules zielgerichtet anreichern
- Analytische Produkte für verschiedene Empfänger erstellen
Zielgruppe
Threat-Intelligence-Analysten, Threat Hunter, SOC-Analysten, Detection Engineers, Incident Responder, Security Architects und technische Lagebildteams.
Voraussetzungen
Erfahrung in SOC- oder Incident-Response-Prozessen, Grundkenntnisse zu Netzwerk-, Endpunkt-, Identitäts- und Cloud-Telemetrie sowie Verständnis von IOC, TTP und Angriffsphasen.
Seminarinhalte
- Schritt 1: Intelligence Requirements formulieren
Geschäftskritische Entscheidungen, Schutzgüter, Bedrohungsakteure, Regionen, Technologien und Zeitbezug werden in prüfbare Fragen übersetzt.
- Schritt 2: Collection-Plan aufbauen
CybelAngel-Module, interne Datenquellen, Beobachtungszeiträume, Suchbegriffe und Verantwortlichkeiten werden den Fragen zugeordnet.
- Schritt 3: Quellen und Evidenz bewerten
Zuverlässigkeit, Nähe zum Ereignis, Manipulationsrisiko, unabhängige Bestätigung und zeitliche Gültigkeit werden beurteilt.
- Schritt 4: IOC-Kontext entwickeln
Domains, IPs, URLs, Hashes, Konten und Infrastrukturbeziehungen werden bereinigt, dedupliziert, zeitlich bewertet und mit Confidence versehen.
- Schritt 5: TTPs und Angriffsphasen ableiten
Beobachtete Vorgehensweisen werden in wiederverwendbare Verhaltensmuster, mögliche Ziele und erwartbare Folgeaktivitäten überführt.
- Schritt 6: Akteurs- und Kampagnenprofile erstellen
Motivation, Fähigkeiten, Zielauswahl, Infrastruktur, Sprache, Zeitmuster und Überschneidungen werden mit Unsicherheiten dokumentiert.
- Schritt 7: Hunting-Hypothesen formulieren
Externe Hinweise werden als überprüfbare Annahmen mit erwarteten Spuren, Datenquellen und Ausschlusskriterien beschrieben.
- Schritt 8: Hunting-Plan entwickeln
Suchzeitraum, Telemetrie, Abfragen, Baseline, Schwellenwerte, Pivot-Punkte und Eskalationskriterien werden festgelegt.
- Schritt 9: Interne Telemetrie korrelieren
Netzwerk-, Endpunkt-, DNS-, Proxy-, E-Mail-, Identitäts- und Cloud-Daten werden mit externen Signalen abgeglichen.
- Schritt 10: Detection Rules ableiten
Robuste Verhaltens- und Indikatorregeln werden mit Testfällen, Gültigkeit, Ausnahmen und Wartungsverantwortung erstellt.
- Schritt 11: Funde triagieren
False Positives, erwartetes Verhalten, verdächtige Abweichungen und bestätigte Kompromittierung werden klar getrennt.
- Schritt 12: Analytisches Produkt verfassen
Kernaussage, Confidence, Evidenz, Auswirkung, Handlungsoption, Indikatoren und Informationslücken werden zielgruppengerecht dargestellt.
- Schritt 13: Intelligence-Zyklus schließen
Nutzwert, Fehlannahmen, neue Fragen, Regelgüte und Collection-Lücken werden in den nächsten Zyklus übernommen.
Praxisübungen
- Intelligence Requirements aus einem Bedrohungsszenario formulieren
- IOC-Set bereinigen und mit Confidence versehen
- Hunting-Hypothese mit Datenquellen entwickeln
- Detection Rule aus einer TTP ableiten
- Taktisches Intelligence Briefing erstellen
Methodik
Die Inhalte werden mit kurzen Fachvorträgen, Demonstrationen und einer durchgängigen Fallbearbeitung vermittelt. Jeder Arbeitsschritt endet mit einem dokumentierten Prüfkriterium zu Datenqualität, Risiko, Zuständigkeit und nächster Maßnahme.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.396 zzgl. MwSt. Inhaus: € 6.800 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Threat-Intelligence-Analysten, Threat Hunter, SOC-Analysten, Detection Engineers, Incident Responder, Security Architects und technische Lagebildteams. |
| Voraussetzungen: | Erfahrung in SOC- oder Incident-Response-Prozessen, Grundkenntnisse zu Netzwerk-, Endpunkt-, Identitäts- und Cloud-Telemetrie sowie Verständnis von IOC, TTP und Angriffsphasen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
