Seminar VMRay UniqueSignal – STIX/TAXII, MISP und OpenCTI

Das Seminar überführt den UniqueSignal-Feed in konkrete CTI- und SOC-Abläufe. Kontextreiche Indikatoren, ATT&CK-Zuordnungen, Angriffsmuster und Malware-Familien werden per STIX und TAXII übernommen, in MISP oder OpenCTI verarbeitet und für Enrichment, Hunting und Blocking gesteuert.

Inhaltsverzeichnis

  • Lernziele und fachliche Einordnung
  • Schrittweise Seminarinhalte
  • Praxisübungen und Laborszenarien
  • Zielgruppe und Voraussetzungen
  • Didaktik und Arbeitsweise

Lernziele

  • Feed-Inhalte, Kontext und Datenmodell von UniqueSignal sicher einordnen.
  • STIX-2.1-Objekte, Beziehungen und Erweiterungen korrekt verarbeiten.
  • TAXII-2.1-Collections sicher anbinden, synchronisieren und überwachen.
  • MISP und OpenCTI für Deduplizierung, Scoring, Beziehungen und Dissemination konfigurieren.
  • Watchlists, Blocking, Enrichment, Alterung und Feed-Kennzahlen kontrolliert operationalisieren.

Schrittweise Seminarinhalte

1. Feed-Architektur und Intelligence-Kontext

Schwerpunkt: Atomic Indicators, Verhaltenskontext, ATT&CK, Angriffsmuster, Evasion, Exfiltration, Malware-Familien, Confidence und Aktualität.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Feed-Architektur und Intelligence-Kontext“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Atomic Indicators, Verhaltenskontext, ATT&CK, Angriffsmuster, Evasion, Exfiltration, Malware-Familien, Confidence und Aktualität modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis ein fachliches UniqueSignal-Datenmodell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

2. STIX 2.1 und Beziehungen

Schwerpunkt: Indicator, Malware, Attack Pattern, Relationship, Observed Data, Identity, Marking, Custom Extensions und Objekt-IDs.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „STIX 2.1 und Beziehungen“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Indicator, Malware, Attack Pattern, Relationship, Observed Data, Identity, Marking, Custom Extensions und Objekt-IDs modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis ein geprüftes STIX-Mapping dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

3. TAXII 2.1, Collections und Synchronisation

Schwerpunkt: Discovery, API Root, Collection, Authentisierung, Polling, Zeitfenster, Pagination, Fehler, Deduplizierung und Monitoring.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „TAXII 2.1, Collections und Synchronisation“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Discovery, API Root, Collection, Authentisierung, Polling, Zeitfenster, Pagination, Fehler, Deduplizierung und Monitoring modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis eine sichere und wiederholbare TAXII-Anbindung dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

4. MISP-Integration und Operationalisierung

Schwerpunkt: Feed oder Connector, Events, Attributes, Objects, Galaxies, Tags, Warning Lists, Scoring, Distribution und Exporte.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „MISP-Integration und Operationalisierung“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Feed oder Connector, Events, Attributes, Objects, Galaxies, Tags, Warning Lists, Scoring, Distribution und Exporte modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis einen produktionsnahen MISP-Workflow dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

5. OpenCTI-Integration und Wissensgraph

Schwerpunkt: Connector, Entities, Relationships, Labels, Confidence, Markings, Workspaces, Dashboards, Watchlists und Detection.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „OpenCTI-Integration und Wissensgraph“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Connector, Entities, Relationships, Labels, Confidence, Markings, Workspaces, Dashboards, Watchlists und Detection modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis einen nutzbaren OpenCTI-Graphen dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

6. Scoring, Alterung und Sicherheitsaktionen

Schwerpunkt: Confidence, Uniqueness, Timeliness, Relevanz, TTL, Decay, Widerruf, Blocklisten, Hunting und Analystenfreigabe.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Scoring, Alterung und Sicherheitsaktionen“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Confidence, Uniqueness, Timeliness, Relevanz, TTL, Decay, Widerruf, Blocklisten, Hunting und Analystenfreigabe modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis ein kontrolliertes Indicator-Lifecycle-Modell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

7. Betrieb, Datenqualität und Kennzahlen

Schwerpunkt: Feed-Latenz, Importfehler, Duplikate, Volumen, Treffer, False Positives, Abdeckung, Review, Change und Runbooks.

  1. Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Betrieb, Datenqualität und Kennzahlen“ erfassen.
  2. Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Feed-Latenz, Importfehler, Duplikate, Volumen, Treffer, False Positives, Abdeckung, Review, Change und Runbooks modellieren.
  3. Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
  4. Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
  5. Als Arbeitsergebnis einen messbaren Feed-Betriebsprozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

Praxisübungen und Laborszenarien

  • Analyse eines STIX-Bundles mit Indicators, Malware, Attack Patterns und Beziehungen.
  • Konfiguration einer TAXII-Collection mit inkrementeller Synchronisation.
  • Überführung ausgewählter Indikatoren in MISP und OpenCTI.
  • Entwicklung von Decay-, Watchlist-, Blocking- und Freigaberegeln.
  • Aufbau eines Betriebsdashboards für Volumen, Latenz, Fehler und Trefferqualität.

Zielgruppe und Voraussetzungen

Zielgruppe: Cyber Threat Intelligence, MISP- und OpenCTI-Administration, SOC Engineering, Detection Engineering, Threat Hunting und Security Automation.

Voraussetzungen: Grundkenntnisse in CTI, IOCs, MITRE ATT&CK und Datenintegration; STIX, TAXII, MISP oder OpenCTI-Erfahrung ist hilfreich.

Didaktik und Arbeitsweise

Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Konfigurations- oder Analyseschritte, Praxisübungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Betriebsstandard wiederholbar bleiben.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Cyber Threat Intelligence, MISP- und OpenCTI-Administration, SOC Engineering, Detection Engineering, Threat Hunting und Security Automation
Voraussetzungen: Grundkenntnisse in CTI, IOCs, MITRE ATT&CK und Datenintegration; STIX, TAXII, MISP oder OpenCTI-Erfahrung ist hilfreich
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben