Das Vertiefungsseminar baut eine skalierbare Pipeline von der Sample-Sammlung bis zur verwertbaren Threat Intelligence auf. Autonome Analysen, Konfigurationsextrakte, IOCs, TTPs und Kampagnenbeziehungen werden bewertet, in Repositories überführt und für Detection und Hunting operationalisiert.
Inhaltsverzeichnis
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Eine zielgerichtete Collection- und Analyseplanung für Malware-Research entwickeln.
- Große Sample-Mengen mit geeigneten Profilen und Qualitätskontrollen automatisiert verarbeiten.
- Malware-Konfigurationen, IOCs, VTIs, ATT&CK-Techniken und Artefakte zuverlässig extrahieren.
- Familien, Kampagnen und Infrastrukturbeziehungen in einem Threat Repository modellieren.
- CTI-Pipelines mit API, TIP, Scoring, Alterung, Dissemination und Kennzahlen produktionsreif betreiben.
Schrittweise Seminarinhalte
1. CTI-Anforderungen und Collection-Strategie
Schwerpunkt: Prioritätsbedrohungen, Branchenbezug, Intelligence Requirements, Sample-Quellen, Legalität, Qualität, Volumen und Erfolgskriterien.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „CTI-Anforderungen und Collection-Strategie“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Prioritätsbedrohungen, Branchenbezug, Intelligence Requirements, Sample-Quellen, Legalität, Qualität, Volumen und Erfolgskriterien modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen priorisierten Collection- und Research-Plan dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Sample Intake und Datenhygiene
Schwerpunkt: Herkunft, Duplikate, Hashes, Labels, Tags, Metadaten, Vertraulichkeit, Malware-Zoo, Quarantäne und Nachweisführung.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Sample Intake und Datenhygiene“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Herkunft, Duplikate, Hashes, Labels, Tags, Metadaten, Vertraulichkeit, Malware-Zoo, Quarantäne und Nachweisführung modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen kontrollierten CTI-Intake-Prozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. Autonome Analyseprofile und Skalierung
Schwerpunkt: Zielumgebungen, Analysearten, rekursive Verarbeitung, Queue, Parallelität, Caching, Prioritäten und Fehlerbehandlung.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Autonome Analyseprofile und Skalierung“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Zielumgebungen, Analysearten, rekursive Verarbeitung, Queue, Parallelität, Caching, Prioritäten und Fehlerbehandlung modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine skalierbare Analysepipeline dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. Malware-Konfigurationsextraktion
Schwerpunkt: C2-Adressen, Campaign IDs, Schlüssel, Botnet-Parameter, eingebettete Konfiguration, Confidence, Varianten und Validierung.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Malware-Konfigurationsextraktion“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von C2-Adressen, Campaign IDs, Schlüssel, Botnet-Parameter, eingebettete Konfiguration, Confidence, Varianten und Validierung modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen qualitätsgesicherten Konfigurationsextrakt dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. IOCs, VTIs, ATT&CK und Artefakte
Schwerpunkt: Netzwerk- und Hostindikatoren, Verhalten, TTPs, Dateien, PCAP, Screenshots, Beziehungen, Scoring und Lebensdauer.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „IOCs, VTIs, ATT&CK und Artefakte“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Netzwerk- und Hostindikatoren, Verhalten, TTPs, Dateien, PCAP, Screenshots, Beziehungen, Scoring und Lebensdauer modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein normalisiertes Intelligence-Paket dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
6. Malware-Familien und Kampagnenbeziehungen
Schwerpunkt: Threat Names, Klassifikation, Ähnlichkeit, Infrastruktur, Zeit, Konfiguration, Cluster, Beziehungen und Analystenbewertung.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Malware-Familien und Kampagnenbeziehungen“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Threat Names, Klassifikation, Ähnlichkeit, Infrastruktur, Zeit, Konfiguration, Cluster, Beziehungen und Analystenbewertung modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein nachvollziehbares Kampagnen- und Familienmodell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
7. Threat Repository und TIP-Integration
Schwerpunkt: STIX, TAXII, MISP, ThreatConnect, ThreatQuotient oder vergleichbare Systeme, Objekte, Beziehungen, Confidence und Deduplizierung.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Threat Repository und TIP-Integration“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von STIX, TAXII, MISP, ThreatConnect, ThreatQuotient oder vergleichbare Systeme, Objekte, Beziehungen, Confidence und Deduplizierung modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen konsistenten Repository-Importprozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
8. API-Automation und Orchestrierung
Schwerpunkt: Submission, Status, Ergebnisabruf, Batch, Retry, Idempotenz, Fehlerqueue, Mapping, Versionierung und Monitoring.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „API-Automation und Orchestrierung“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Submission, Status, Ergebnisabruf, Batch, Retry, Idempotenz, Fehlerqueue, Mapping, Versionierung und Monitoring modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen produktionsreifen CTI-Automatisierungsworkflow dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
9. Qualität, Alterung und Dissemination
Schwerpunkt: Relevanz, Uniqueness, Timeliness, Confidence, TTL, Widerruf, Zielgruppen, TLP, Feedback, Kennzahlen und Review.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Qualität, Alterung und Dissemination“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Relevanz, Uniqueness, Timeliness, Confidence, TTL, Widerruf, Zielgruppen, TLP, Feedback, Kennzahlen und Review modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen messbaren Intelligence-Lifecycle dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Entwurf einer Collection-Strategie für mehrere priorisierte Malware-Familien.
- Aufbau eines Batch-Analyseprofils mit Deduplizierung und Fehlerbehandlung.
- Extraktion und Validierung von Malware-Konfigurationen, IOCs und TTPs.
- Modellierung einer Kampagne mit Familien-, Infrastruktur- und Sample-Beziehungen.
- Überführung eines Intelligence-Pakets in ein TIP- oder Repository-Schema.
- Definition von Scoring-, TTL-, Widerrufs- und Disseminationsregeln.
Zielgruppe und Voraussetzungen
Zielgruppe: Cyber Threat Intelligence, Malware Research, Reverse Engineering, Detection Engineering, Threat Hunting, CERT und CTI-Plattformentwicklung.
Voraussetzungen: Gute Grundlagen in Malware-Analyse, CTI-Prozessen, IOCs, MITRE ATT&CK und Datenmodellen; REST-, STIX- oder TIP-Erfahrung ist hilfreich.
Didaktik und Arbeitsweise
Aufeinander aufbauende Fachblöcke wechseln mit Demonstrationen, geführten Laborphasen, eigenständigen Analysen und kontrollierten Fehlerfällen. Die Arbeitsergebnisse werden täglich geprüft und zu wiederverwendbaren Checklisten, Entscheidungsmodellen und Runbooks verdichtet.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Cyber Threat Intelligence, Malware Research, Reverse Engineering, Detection Engineering, Threat Hunting, CERT und CTI-Plattformentwicklung |
| Voraussetzungen: | Gute Grundlagen in Malware-Analyse, CTI-Prozessen, IOCs, MITRE ATT&CK und Datenmodellen; REST-, STIX- oder TIP-Erfahrung ist hilfreich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
