Zweitägiges Praxisseminar zur Automatisierungsplattform Tines. Der Schwerpunkt „Threat Intelligence Automation“ wird anhand von Quellen und Indikatoren, Normalisierung und Deduplizierung, Anreicherung und Confidence, Scoring und Priorisierung systematisch erschlossen. Im Mittelpunkt stehen praktische Konfiguration, kontrollierte Tests, Fehlerfälle, Sicherheitsaspekte und eine nachvollziehbare Betriebsübergabe.
Inhaltsübersicht
- Seminarprofil
- Zielgruppe
- Voraussetzungen
- Lernziele
- Seminarinhalte
- Praxisprojekt
- Einordnung in den Lernpfad
Seminarprofil
Zwei Tage sind ausreichend für den klar abgegrenzten Lebenszyklus von Indikatoraufnahme über Scoring und Deduplizierung bis Verteilung, Ablauf und Reporting. Der Schwerpunkt liegt auf nachvollziehbaren Entscheidungen, praktischer Konfiguration, kontrollierten Fehlerszenarien und wiederholbaren Betriebsverfahren.
Zielgruppe
Threat-Intelligence-Analysten, SOC- und Detection-Teams, Automation Engineers und Security-Plattformverantwortliche.
Voraussetzungen
Tines-Grundlagen, API-Integration und Kenntnisse zu Indikatoren, Reputation und Sicherheitskontext. Für die Übungen wird eine vorbereitete Laborumgebung mit Testdaten und ausschließlich dafür vorgesehenen Zugangsdaten verwendet.
Lernziele
- Quellen und Indikatoren fachlich einordnen, in Tines umsetzen, mit positiven und negativen Fällen prüfen und betriebsfähig dokumentieren.
- Normalisierung und Deduplizierung fachlich einordnen, in Tines umsetzen, mit positiven und negativen Fällen prüfen und betriebsfähig dokumentieren.
- Anreicherung und Confidence fachlich einordnen, in Tines umsetzen, mit positiven und negativen Fällen prüfen und betriebsfähig dokumentieren.
- Scoring und Priorisierung fachlich einordnen, in Tines umsetzen, mit positiven und negativen Fällen prüfen und betriebsfähig dokumentieren.
- Verteilung und Response fachlich einordnen, in Tines umsetzen, mit positiven und negativen Fällen prüfen und betriebsfähig dokumentieren.
- Ablauf, Records und Reporting fachlich einordnen, in Tines umsetzen, mit positiven und negativen Fällen prüfen und betriebsfähig dokumentieren.
Seminarinhalte
1. Quellen und Indikatoren
- Schritt 1 – Analyse: Feeds, APIs, interne Meldungen und Indikatortypen erfassen. Zweck, Eingaben, Ausgaben, Datenklasse und verantwortliche Rolle werden dabei eindeutig festgehalten.
- Schritt 2 – Entwurf: Quellenvertrauen, Aktualität und Nutzungsgrenzen definieren. Die beteiligten Tines-Objekte erhalten konsistente Namen, Notes, Sections und klar erkennbare Verbindungen.
- Schritt 3 – Umsetzung: IP-, Domain-, URL- und Hash-Daten normalisiert übernehmen. Die Konfiguration wird mit realistischen Beispieldaten ausgeführt; Events, Status und Seiteneffekte werden unmittelbar kontrolliert.
- Schritt 4 – Prüfung: ungültiges Format und veralteten Indikator erkennen. Normalfall, fehlende Eingabe, unerwarteter Datentyp, Berechtigungsfehler und technische Störung werden getrennt bewertet.
- Schritt 5 – Übergabe: Quellenkatalog und Datenvertrag dokumentieren. Abnahmekriterien, Monitoring, Wiederanlauf, Änderungsweg und Zuständigkeit werden in einer kompakten Betriebsnotiz gesichert.
2. Normalisierung und Deduplizierung
- Schritt 1 – Analyse: Schreibweisen, Schlüssel und Mehrfachlieferung analysieren. Zweck, Eingaben, Ausgaben, Datenklasse und verantwortliche Rolle werden dabei eindeutig festgehalten.
- Schritt 2 – Entwurf: kanonisches Schema und Deduplizierungsregel festlegen. Die beteiligten Tines-Objekte erhalten konsistente Namen, Notes, Sections und klar erkennbare Verbindungen.
- Schritt 3 – Umsetzung: Indikatoren bereinigen und doppelte Einträge zusammenführen. Die Konfiguration wird mit realistischen Beispieldaten ausgeführt; Events, Status und Seiteneffekte werden unmittelbar kontrolliert.
- Schritt 4 – Prüfung: Kollision und unterschiedliche Kontextdaten prüfen. Normalfall, fehlende Eingabe, unerwarteter Datentyp, Berechtigungsfehler und technische Störung werden getrennt bewertet.
- Schritt 5 – Übergabe: Normalisierungsregeln und Konfliktlösung festhalten. Abnahmekriterien, Monitoring, Wiederanlauf, Änderungsweg und Zuständigkeit werden in einer kompakten Betriebsnotiz gesichert.
3. Anreicherung und Confidence
- Schritt 1 – Analyse: benötigte Reputation, Kontext- und Beobachtungsdaten bestimmen. Zweck, Eingaben, Ausgaben, Datenklasse und verantwortliche Rolle werden dabei eindeutig festgehalten.
- Schritt 2 – Entwurf: parallele Abfragen und Qualitätsgewichtung planen. Die beteiligten Tines-Objekte erhalten konsistente Namen, Notes, Sections und klar erkennbare Verbindungen.
- Schritt 3 – Umsetzung: mehrere Quellen anfragen und Evidenz konsolidieren. Die Konfiguration wird mit realistischen Beispieldaten ausgeführt; Events, Status und Seiteneffekte werden unmittelbar kontrolliert.
- Schritt 4 – Prüfung: Timeout und widersprüchliche Bewertung behandeln. Normalfall, fehlende Eingabe, unerwarteter Datentyp, Berechtigungsfehler und technische Störung werden getrennt bewertet.
- Schritt 5 – Übergabe: Confidence-Modell und Fallback dokumentieren. Abnahmekriterien, Monitoring, Wiederanlauf, Änderungsweg und Zuständigkeit werden in einer kompakten Betriebsnotiz gesichert.
4. Scoring und Priorisierung
- Schritt 1 – Analyse: Risiko, Relevanz, Aktualität und Assetbezug als Faktoren definieren. Zweck, Eingaben, Ausgaben, Datenklasse und verantwortliche Rolle werden dabei eindeutig festgehalten.
- Schritt 2 – Entwurf: nachvollziehbare Scoring- und Schwellenlogik entwerfen. Die beteiligten Tines-Objekte erhalten konsistente Namen, Notes, Sections und klar erkennbare Verbindungen.
- Schritt 3 – Umsetzung: Indikatoren bewerten und in Behandlungsklassen einteilen. Die Konfiguration wird mit realistischen Beispieldaten ausgeführt; Events, Status und Seiteneffekte werden unmittelbar kontrolliert.
- Schritt 4 – Prüfung: fehlenden Kontext und Grenzwertfall prüfen. Normalfall, fehlende Eingabe, unerwarteter Datentyp, Berechtigungsfehler und technische Störung werden getrennt bewertet.
- Schritt 5 – Übergabe: Score-Erklärung und manuelle Übersteuerung festhalten. Abnahmekriterien, Monitoring, Wiederanlauf, Änderungsweg und Zuständigkeit werden in einer kompakten Betriebsnotiz gesichert.
5. Verteilung und Response
- Schritt 1 – Analyse: Zielsysteme, erlaubte Aktionen und Lebensdauer bestimmen. Zweck, Eingaben, Ausgaben, Datenklasse und verantwortliche Rolle werden dabei eindeutig festgehalten.
- Schritt 2 – Entwurf: idempotente Update- und Löschpfade planen. Die beteiligten Tines-Objekte erhalten konsistente Namen, Notes, Sections und klar erkennbare Verbindungen.
- Schritt 3 – Umsetzung: qualifizierten Indikator an ein Testziel verteilen. Die Konfiguration wird mit realistischen Beispieldaten ausgeführt; Events, Status und Seiteneffekte werden unmittelbar kontrolliert.
- Schritt 4 – Prüfung: bereits vorhandenen Eintrag und Zielsystemausfall behandeln. Normalfall, fehlende Eingabe, unerwarteter Datentyp, Berechtigungsfehler und technische Störung werden getrennt bewertet.
- Schritt 5 – Übergabe: Maßnahmenbeleg und Rollbackweg dokumentieren. Abnahmekriterien, Monitoring, Wiederanlauf, Änderungsweg und Zuständigkeit werden in einer kompakten Betriebsnotiz gesichert.
6. Ablauf, Records und Reporting
- Schritt 1 – Analyse: TTL, Rezertifizierung und operative Kennzahlen definieren. Zweck, Eingaben, Ausgaben, Datenklasse und verantwortliche Rolle werden dabei eindeutig festgehalten.
- Schritt 2 – Entwurf: Records und Zeitplan für Aktualisierung und Entfernung strukturieren. Die beteiligten Tines-Objekte erhalten konsistente Namen, Notes, Sections und klar erkennbare Verbindungen.
- Schritt 3 – Umsetzung: Ablauf eines Indikators automatisiert verarbeiten. Die Konfiguration wird mit realistischen Beispieldaten ausgeführt; Events, Status und Seiteneffekte werden unmittelbar kontrolliert.
- Schritt 4 – Prüfung: verwaisten Blockeintrag und verspätete Quelle erkennen. Normalfall, fehlende Eingabe, unerwarteter Datentyp, Berechtigungsfehler und technische Störung werden getrennt bewertet.
- Schritt 5 – Übergabe: Runbook, KPI-Set und Reviewbacklog übergeben. Abnahmekriterien, Monitoring, Wiederanlauf, Änderungsweg und Zuständigkeit werden in einer kompakten Betriebsnotiz gesichert.
Praxisprojekt
Mehrere Threat-Quellen liefern Indikatoren, die normalisiert, dedupliziert, angereichert, nachvollziehbar bewertet, in Records gespeichert und kontrolliert an ein Sicherheitsziel verteilt werden.
- Schritt 1 – Ausgangslage: Systeme, Testdaten, Rollen, Credentials und fachliche Abnahmekriterien werden vor Beginn festgelegt.
- Schritt 2 – Aufbau: Die benötigten Actions, Tools, Pages, Records oder Sub-Stories werden nach dem behandelten Architekturstandard erstellt.
- Schritt 3 – Normalbetrieb: Ein vollständiger Durchlauf wird ausgelöst; Eventpfad, Ausgaben und beabsichtigte Seiteneffekte werden geprüft.
- Schritt 4 – Störung und Sicherheit: Mindestens ein Datenfehler, ein technischer Fehler und ein unzulässiger Zugriff werden simuliert und kontrolliert behandelt.
- Schritt 5 – Abnahme: Testergebnisse, offene Risiken, Monitoring, Wiederanlauf und Betriebszuständigkeit werden in einer Übergabecheckliste dokumentiert.
Einordnung in den Lernpfad
Nach Datenmodell und API-Integration; vor Incident Response oder dem Security-Operations-Intensivseminar. Die Auswahl der Vertiefung richtet sich anschließend nach Builder-, Administrations-, App-, KI-, Governance- oder Security-Operations-Verantwortung.
Fachbereichsleitung und Seminarorganisation
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Threat-Intelligence-Analysten, SOC- und Detection-Teams, Automation Engineers und Security-Plattformverantwortliche |
| Voraussetzungen: | Tines-Grundlagen, API-Integration und Kenntnisse zu Indikatoren, Reputation und Sicherheitskontext |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachinput, Demonstrationen, geführte Schritt-für-Schritt-Übungen, Fehlerszenarien und Praxisprojekt am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
