Graphen und Framework-Klassifikationen unterstützen Hypothesen, wenn Beziehungen, Zeitbezug und Evidenz bewusst geprüft werden. Das Seminar verbindet Graphanalyse, Neighborhood-Sichten, MITRE ATT&CK, DISARM, Heatmaps und exportierbare Analyseergebnisse zu einem methodischen Untersuchungsablauf.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Didaktik und Arbeitsweise
Zielsetzung
- Untersuchungsfragen in fokussierte Graphen überführen
- Beziehungen, Nachbarschaften, Zeitachsen und Cluster methodisch auswerten
- MITRE ATT&CK und DISARM korrekt klassifizieren und vergleichen
- Heatmaps für Abdeckung, Häufigkeit und Priorisierung verwenden
- Graphbefunde mit Evidenz, Gegenhypothesen und Reports absichern
Zielgruppe
CTI-Analysten, Threat Hunter, Detection Engineering, Desinformationsanalyse, SOC-Analyse und Intelligence-Produktion.
Voraussetzungen
Grundkenntnisse in Entities, Observables, Beziehungen und CTI-Analyse. ATT&CK-Grundverständnis ist hilfreich, wird jedoch anhand der Plattformfunktionen wiederholt.
Seminarinhalte
- Schritt 1: Analysefrage und Startobjekte festlegen
Vor dem Öffnen des Graphen werden Hypothese, Zeitraum, erwartete Beziehungen und Abbruchkriterium formuliert. Startobjekte werden nach Evidenz und nicht nach bloßer Auffälligkeit ausgewählt.
- Schritt 2: Graph kontrolliert aufbauen
Entities, Observables und direkte Beziehungen werden schrittweise hinzugefügt. Jede Erweiterung wird auf Relevanz geprüft, damit der Graph nicht durch ungerichtetes Expandieren unlesbar wird.
- Schritt 3: Neighborhood-Ansicht einsetzen
Die unmittelbare und erweiterte Nachbarschaft eines Objekts wird untersucht. Wiederkehrende Knoten, isolierte Beziehungen und unerwartete Verbindungspfade werden als Analysehinweise dokumentiert.
- Schritt 4: Beziehungsrichtung und Semantik prüfen
Quelle, Ziel, Relationstyp, Zeitbezug und Beschreibung werden geöffnet und gegen den zugrunde liegenden Report geprüft. Visuelle Nähe allein wird nicht als Zusammenhang gewertet.
- Schritt 5: Zeitbar und Ereignisfolge auswerten
Objekte und Beziehungen werden nach Entstehung, Beobachtung und Gültigkeit gefiltert. Dadurch werden Infrastrukturwechsel, Kampagnenphasen und zeitlich unplausible Zuordnungen sichtbar.
- Schritt 6: Cluster und wiederverwendete Infrastruktur erkennen
Gemeinsame Domains, Zertifikate, IP-Bereiche, Malware-Familien und Werkzeuge werden gruppiert. Alternative Erklärungen wie Hosting-Provider oder gemeinsam genutzte Dienste werden ausdrücklich geprüft.
- Schritt 7: ATT&CK-Klassifikationen zuweisen
Taktiken und Techniken werden aus belegten Verhaltensbeschreibungen abgeleitet. Zuordnungstiefe und Confidence werden dokumentiert; rein technische Indicators erhalten nicht automatisch eine TTP.
- Schritt 8: ATT&CK-Sicht und Detection-Abdeckung vergleichen
Beobachtete Techniken werden mit vorhandenen Detektionen, Telemetrie und Lücken abgeglichen. Der Export in ein kompatibles Navigator-Format wird für nachgelagerte Planung vorbereitet.
- Schritt 9: DISARM für Einflussoperationen anwenden
Narrative, Akteure, Kanäle, Verhaltensmuster und Phasen werden mit DISARM-Klassifikationen versehen. Cyber- und Informationsoperationen werden verbunden, ohne unterschiedliche Evidenzarten zu vermischen.
- Schritt 10: Heatmap erstellen und interpretieren
Ein abgegrenztes Dataset wird nach Framework-Klassifikationen ausgewertet. Häufigkeit wird von Risiko und Priorität getrennt, damit oft berichtete Techniken nicht automatisch als kritischste gelten.
- Schritt 11: Hypothesen und Gegenhypothesen prüfen
Der Graph wird genutzt, um erwartete Belege, widersprechende Beobachtungen und Datenlücken sichtbar zu machen. Nicht bestätigte Verbindungen werden gekennzeichnet oder entfernt.
- Schritt 12: Analyseergebnis publizieren
Ein bereinigter Graphausschnitt, Heatmap, Kernaussagen, Confidence und offene Fragen werden in einen Report oder Workspace übernommen. Empfänger erhalten nur die für die Aussage nötigen Objekte.
Praxisübungen
- Übung 1: Infrastrukturcluster untersuchen
Aus Domain-, IP- und Zertifikatsdaten wird ein fokussierter Graph erstellt und auf gemeinsame Betreiberhypothesen geprüft.
- Übung 2: ATT&CK-Mapping validieren
Ein Kampagnenreport wird in Taktiken und Techniken zerlegt; jede Zuordnung erhält Textbeleg und Confidence.
- Übung 3: Heatmap zur Detection-Lücke bauen
Ein Dataset wird mit vorhandener Telemetrie verglichen und in priorisierte Abdeckungslücken überführt.
- Übung 4: DISARM-Fall modellieren
Akteur, Narrative, Kanäle und Techniken einer Einflussoperation werden klassifiziert und mit Cyberaktivitäten korreliert.
- Übung 5: Gegenhypothese testen
Eine scheinbar eindeutige Infrastrukturzuordnung wird mit alternativen Hosting- und Zeitargumenten geprüft und gegebenenfalls verworfen.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Arbeitsschritte, Praxisübungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen. Die erarbeiteten Verfahren bleiben dadurch im späteren Betrieb wiederholbar und auditierbar.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | CTI-Analysten, Threat Hunter, Detection Engineering, Desinformationsanalyse und SOC-Analyse |
| Voraussetzungen: | Grundkenntnisse in Entities, Observables, Beziehungen und CTI-Analyse. ATT&CK-Grundverständnis ist hilfreich, wird jedoch anhand der Plattformfunktionen wiederholt. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, strukturierte Fallarbeit und praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
