Seminar EclecticIQ Intelligence Center – Suche, Filter, Datasets und Workspaces

Effiziente Analystenarbeit hängt weniger von einzelnen Suchbegriffen als von reproduzierbaren Abfragen, abgegrenzten Datenmengen und klar strukturierten Untersuchungsräumen ab. Das Seminar vertieft Suchsyntax, relationale Abfragen, Listenanpassung, Datasets, Workspaces, Aufgaben und kollaborative Übergaben.

Inhaltsübersicht

  • Zielsetzung
  • Zielgruppe
  • Voraussetzungen
  • Seminarinhalte
  • Praxisübungen
  • Didaktik und Arbeitsweise

Zielsetzung

  • einfache, feldbezogene und relationale Suchabfragen sicher formulieren
  • Filter, Zeitbereiche, Klassifikationen und Metadaten zielgerichtet kombinieren
  • Datasets als wiederverwendbare und verantwortete Datensichten einsetzen
  • Workspaces mit Rollen, Aufgaben, Kommentaren, Dateien und Graphen strukturieren
  • Suchqualität und Teamarbeit mit festen Prüfschritten verbessern

Zielgruppe

CTI-Analysten, Threat Hunter, SOC-Analysten, Intelligence-Produktion, Teamleitung und Key-User.

Voraussetzungen

Grundlegende Bedienung des Intelligence Center und Verständnis von Entities, Observables und Beziehungen.

Seminarinhalte

  1. Schritt 1: Suchfrage und erwartetes Ergebnis formulieren

    Objekttyp, Zeitraum, Beziehungen, bekannte Merkmale und Ausschlüsse werden vor der Abfrage festgelegt. Erwartete Beispieltreffer dienen als späterer Qualitätstest.

  2. Schritt 2: Einfache Suche und Tokenisierung verstehen

    Begriffe, Phrasen, Schreibvarianten und Sonderzeichen werden mit repräsentativen Daten getestet. Unbeabsichtigte Teiltreffer werden durch geeignete Feldwahl und exakte Varianten reduziert.

  3. Schritt 3: Feldbezogene Abfragen erstellen

    Name, Beschreibung, Quelle, TLP, Confidence, Tags, Zeitfelder und Observable-Werte werden gezielt angesprochen. Feldtypen bestimmen, welche Operatoren sinnvoll sind.

  4. Schritt 4: Boolesche Operatoren und Gruppierung einsetzen

    AND, OR, NOT und Klammerung werden so kombiniert, dass die Logik eindeutig bleibt. Komplexe Abfragen werden in Teilabfragen zerlegt und schrittweise geprüft.

  5. Schritt 5: Wildcards, Regex und Grenzfälle kontrollieren

    Flexible Muster werden nur eingesetzt, wenn exakte Werte nicht ausreichen. Laufzeit, unerwartete Treffer und problematische Sonderzeichen werden mit kleinen Datenmengen getestet.

  6. Schritt 6: Zeit und Aktualität korrekt filtern

    Erstellung, Änderung, Beobachtung, Gültigkeit und Ingestion-Zeit werden unterschieden. Relative und feste Zeitfenster werden passend zum Use Case gewählt.

  7. Schritt 7: Metadaten und Klassifikationen kombinieren

    Quelle, TLP, Confidence, Tags, MITRE ATT&CK, DISARM und organisatorische Markierungen begrenzen die Datenbasis. Schutzkennzeichnungen werden nie nur als Anzeigeelement behandelt.

  8. Schritt 8: Relationale Suche aufbauen

    RELATED TO und andere verfügbare relationale Möglichkeiten werden genutzt, um Zusammenhänge zwischen Akteuren, Kampagnen, Malware, Infrastruktur und Reports zu finden. Richtung und Beziehungstiefe werden bewusst begrenzt.

  9. Schritt 9: Observable-Suche und Normalisierung berücksichtigen

    Domains, IP-Adressen, Hashes, URLs und E-Mail-Werte werden mit typgerechten Abfragen gesucht. Normalisierung, Defanging und unterschiedliche Schreibweisen werden getestet.

  10. Schritt 10: Listenansichten und Spalten anpassen

    Spalten, Sortierung, Filter und Detailpaneel werden für einen Use Case optimiert. Eine gespeicherte Sicht enthält nur Informationen, die für die jeweilige Entscheidung benötigt werden.

  11. Schritt 11: Abfrage als Dataset speichern

    Name, Zweck, Besitzer, Suchlogik, Aktualisierung und Empfängerkreis werden dokumentiert. Dynamische Suchbasis und manuell hinzugefügte Objekte werden fachlich unterschieden.

  12. Schritt 12: Workspace mit klarer Fragestellung erstellen

    Titel, Ziel, Scope, Eigentümer, Mitwirkende, Abschlusskriterium und TLP werden festgelegt. Entities, Dataset und Graph werden nur bei direkter Relevanz hinzugefügt.

  13. Schritt 13: Aufgaben, Kommentare und Dateien steuern

    Aufgaben erhalten Verantwortliche, Stakeholder, Fälligkeit und Prüfkriterium. Kommentare dokumentieren Entscheidungen; Dateien werden mit Zweck und Schutzbedarf abgelegt.

  14. Schritt 14: Graph und Exposition im Workspace nutzen

    Ein kleiner Graph visualisiert die aktuelle Hypothese, während Exposure- oder organisationsbezogene Sichten relevante Überschneidungen zeigen. Erkenntnisse werden in Textform festgehalten.

  15. Schritt 15: Übergabe und Abschluss durchführen

    Offene Fragen, erledigte Aufgaben, Kernaussagen, Confidence und nächste Schritte werden zusammengefasst. Ein Workspace wird geschlossen, archiviert oder mit klarer Verantwortung übergeben.

Praxisübungen

  1. Übung 1: Suchabfrage schrittweise entwickeln

    Eine breite Malware-Suche wird mit Feldern, Zeit, Quelle, TLP und Beziehungen zu einer präzisen Abfrage verfeinert.

  2. Übung 2: Relationale Suche validieren

    Threat Actor, Kampagne und Infrastruktur werden verbunden; Richtung und unerwartete Zwischenobjekte werden geprüft.

  3. Übung 3: Dataset mit Pflegevertrag anlegen

    Eine gespeicherte Abfrage erhält Zweck, Besitzer, Aktualisierungsrhythmus und Qualitätsstichprobe.

  4. Übung 4: Workspace für Hunting-Fall erstellen

    Fragestellung, Beteiligte, Dataset, Graph, Aufgaben und Abschlusskriterium werden vollständig eingerichtet.

  5. Übung 5: Teamübergabe simulieren

    Ein laufender Fall wird mit kompaktem Status, Evidenz, Lücken und nächsten Schritten an eine zweite Gruppe übergeben.

Didaktik und Arbeitsweise

Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Arbeitsschritte, Praxisübungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen. Die erarbeiteten Verfahren bleiben dadurch im späteren Betrieb wiederholbar und auditierbar.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: CTI-Analysten, Threat Hunter, SOC-Analysten, Intelligence-Produktion und Key-User
Voraussetzungen: Grundlegende Bedienung des Intelligence Center und Verständnis von Entities, Observables und Beziehungen.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, strukturierte Fallarbeit und praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Bern 2 Tage
Luzern 2 Tage
Inhaus / Firmenseminar 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben