Das Seminar überführt den UniqueSignal-Feed in konkrete CTI- und SOC-Abläufe. Kontextreiche Indikatoren, ATT&CK-Zuordnungen, Angriffsmuster und Malware-Familien werden per STIX und TAXII übernommen, in MISP oder OpenCTI verarbeitet und für Enrichment, Hunting und Blocking gesteuert.
Inhaltsverzeichnis
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Feed-Inhalte, Kontext und Datenmodell von UniqueSignal sicher einordnen.
- STIX-2.1-Objekte, Beziehungen und Erweiterungen korrekt verarbeiten.
- TAXII-2.1-Collections sicher anbinden, synchronisieren und überwachen.
- MISP und OpenCTI für Deduplizierung, Scoring, Beziehungen und Dissemination konfigurieren.
- Watchlists, Blocking, Enrichment, Alterung und Feed-Kennzahlen kontrolliert operationalisieren.
Schrittweise Seminarinhalte
1. Feed-Architektur und Intelligence-Kontext
Schwerpunkt: Atomic Indicators, Verhaltenskontext, ATT&CK, Angriffsmuster, Evasion, Exfiltration, Malware-Familien, Confidence und Aktualität.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Feed-Architektur und Intelligence-Kontext“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Atomic Indicators, Verhaltenskontext, ATT&CK, Angriffsmuster, Evasion, Exfiltration, Malware-Familien, Confidence und Aktualität modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein fachliches UniqueSignal-Datenmodell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. STIX 2.1 und Beziehungen
Schwerpunkt: Indicator, Malware, Attack Pattern, Relationship, Observed Data, Identity, Marking, Custom Extensions und Objekt-IDs.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „STIX 2.1 und Beziehungen“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Indicator, Malware, Attack Pattern, Relationship, Observed Data, Identity, Marking, Custom Extensions und Objekt-IDs modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein geprüftes STIX-Mapping dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. TAXII 2.1, Collections und Synchronisation
Schwerpunkt: Discovery, API Root, Collection, Authentisierung, Polling, Zeitfenster, Pagination, Fehler, Deduplizierung und Monitoring.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „TAXII 2.1, Collections und Synchronisation“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Discovery, API Root, Collection, Authentisierung, Polling, Zeitfenster, Pagination, Fehler, Deduplizierung und Monitoring modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine sichere und wiederholbare TAXII-Anbindung dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. MISP-Integration und Operationalisierung
Schwerpunkt: Feed oder Connector, Events, Attributes, Objects, Galaxies, Tags, Warning Lists, Scoring, Distribution und Exporte.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „MISP-Integration und Operationalisierung“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Feed oder Connector, Events, Attributes, Objects, Galaxies, Tags, Warning Lists, Scoring, Distribution und Exporte modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen produktionsnahen MISP-Workflow dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. OpenCTI-Integration und Wissensgraph
Schwerpunkt: Connector, Entities, Relationships, Labels, Confidence, Markings, Workspaces, Dashboards, Watchlists und Detection.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „OpenCTI-Integration und Wissensgraph“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Connector, Entities, Relationships, Labels, Confidence, Markings, Workspaces, Dashboards, Watchlists und Detection modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen nutzbaren OpenCTI-Graphen dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
6. Scoring, Alterung und Sicherheitsaktionen
Schwerpunkt: Confidence, Uniqueness, Timeliness, Relevanz, TTL, Decay, Widerruf, Blocklisten, Hunting und Analystenfreigabe.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Scoring, Alterung und Sicherheitsaktionen“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Confidence, Uniqueness, Timeliness, Relevanz, TTL, Decay, Widerruf, Blocklisten, Hunting und Analystenfreigabe modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein kontrolliertes Indicator-Lifecycle-Modell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
7. Betrieb, Datenqualität und Kennzahlen
Schwerpunkt: Feed-Latenz, Importfehler, Duplikate, Volumen, Treffer, False Positives, Abdeckung, Review, Change und Runbooks.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Betrieb, Datenqualität und Kennzahlen“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Feed-Latenz, Importfehler, Duplikate, Volumen, Treffer, False Positives, Abdeckung, Review, Change und Runbooks modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen messbaren Feed-Betriebsprozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Analyse eines STIX-Bundles mit Indicators, Malware, Attack Patterns und Beziehungen.
- Konfiguration einer TAXII-Collection mit inkrementeller Synchronisation.
- Überführung ausgewählter Indikatoren in MISP und OpenCTI.
- Entwicklung von Decay-, Watchlist-, Blocking- und Freigaberegeln.
- Aufbau eines Betriebsdashboards für Volumen, Latenz, Fehler und Trefferqualität.
Zielgruppe und Voraussetzungen
Zielgruppe: Cyber Threat Intelligence, MISP- und OpenCTI-Administration, SOC Engineering, Detection Engineering, Threat Hunting und Security Automation.
Voraussetzungen: Grundkenntnisse in CTI, IOCs, MITRE ATT&CK und Datenintegration; STIX, TAXII, MISP oder OpenCTI-Erfahrung ist hilfreich.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Konfigurations- oder Analyseschritte, Praxisübungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Betriebsstandard wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Cyber Threat Intelligence, MISP- und OpenCTI-Administration, SOC Engineering, Detection Engineering, Threat Hunting und Security Automation |
| Voraussetzungen: | Grundkenntnisse in CTI, IOCs, MITRE ATT&CK und Datenintegration; STIX, TAXII, MISP oder OpenCTI-Erfahrung ist hilfreich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
