Seminar EclecticIQ Intelligence Center – Graphanalyse, ATT&CK, DISARM und Heatmaps

Graphen und Framework-Klassifikationen unterstützen Hypothesen, wenn Beziehungen, Zeitbezug und Evidenz bewusst geprüft werden. Das Seminar verbindet Graphanalyse, Neighborhood-Sichten, MITRE ATT&CK, DISARM, Heatmaps und exportierbare Analyseergebnisse zu einem methodischen Untersuchungsablauf.

Inhaltsübersicht

  • Zielsetzung
  • Zielgruppe
  • Voraussetzungen
  • Seminarinhalte
  • Praxisübungen
  • Didaktik und Arbeitsweise

Zielsetzung

  • Untersuchungsfragen in fokussierte Graphen überführen
  • Beziehungen, Nachbarschaften, Zeitachsen und Cluster methodisch auswerten
  • MITRE ATT&CK und DISARM korrekt klassifizieren und vergleichen
  • Heatmaps für Abdeckung, Häufigkeit und Priorisierung verwenden
  • Graphbefunde mit Evidenz, Gegenhypothesen und Reports absichern

Zielgruppe

CTI-Analysten, Threat Hunter, Detection Engineering, Desinformationsanalyse, SOC-Analyse und Intelligence-Produktion.

Voraussetzungen

Grundkenntnisse in Entities, Observables, Beziehungen und CTI-Analyse. ATT&CK-Grundverständnis ist hilfreich, wird jedoch anhand der Plattformfunktionen wiederholt.

Seminarinhalte

  1. Schritt 1: Analysefrage und Startobjekte festlegen

    Vor dem Öffnen des Graphen werden Hypothese, Zeitraum, erwartete Beziehungen und Abbruchkriterium formuliert. Startobjekte werden nach Evidenz und nicht nach bloßer Auffälligkeit ausgewählt.

  2. Schritt 2: Graph kontrolliert aufbauen

    Entities, Observables und direkte Beziehungen werden schrittweise hinzugefügt. Jede Erweiterung wird auf Relevanz geprüft, damit der Graph nicht durch ungerichtetes Expandieren unlesbar wird.

  3. Schritt 3: Neighborhood-Ansicht einsetzen

    Die unmittelbare und erweiterte Nachbarschaft eines Objekts wird untersucht. Wiederkehrende Knoten, isolierte Beziehungen und unerwartete Verbindungspfade werden als Analysehinweise dokumentiert.

  4. Schritt 4: Beziehungsrichtung und Semantik prüfen

    Quelle, Ziel, Relationstyp, Zeitbezug und Beschreibung werden geöffnet und gegen den zugrunde liegenden Report geprüft. Visuelle Nähe allein wird nicht als Zusammenhang gewertet.

  5. Schritt 5: Zeitbar und Ereignisfolge auswerten

    Objekte und Beziehungen werden nach Entstehung, Beobachtung und Gültigkeit gefiltert. Dadurch werden Infrastrukturwechsel, Kampagnenphasen und zeitlich unplausible Zuordnungen sichtbar.

  6. Schritt 6: Cluster und wiederverwendete Infrastruktur erkennen

    Gemeinsame Domains, Zertifikate, IP-Bereiche, Malware-Familien und Werkzeuge werden gruppiert. Alternative Erklärungen wie Hosting-Provider oder gemeinsam genutzte Dienste werden ausdrücklich geprüft.

  7. Schritt 7: ATT&CK-Klassifikationen zuweisen

    Taktiken und Techniken werden aus belegten Verhaltensbeschreibungen abgeleitet. Zuordnungstiefe und Confidence werden dokumentiert; rein technische Indicators erhalten nicht automatisch eine TTP.

  8. Schritt 8: ATT&CK-Sicht und Detection-Abdeckung vergleichen

    Beobachtete Techniken werden mit vorhandenen Detektionen, Telemetrie und Lücken abgeglichen. Der Export in ein kompatibles Navigator-Format wird für nachgelagerte Planung vorbereitet.

  9. Schritt 9: DISARM für Einflussoperationen anwenden

    Narrative, Akteure, Kanäle, Verhaltensmuster und Phasen werden mit DISARM-Klassifikationen versehen. Cyber- und Informationsoperationen werden verbunden, ohne unterschiedliche Evidenzarten zu vermischen.

  10. Schritt 10: Heatmap erstellen und interpretieren

    Ein abgegrenztes Dataset wird nach Framework-Klassifikationen ausgewertet. Häufigkeit wird von Risiko und Priorität getrennt, damit oft berichtete Techniken nicht automatisch als kritischste gelten.

  11. Schritt 11: Hypothesen und Gegenhypothesen prüfen

    Der Graph wird genutzt, um erwartete Belege, widersprechende Beobachtungen und Datenlücken sichtbar zu machen. Nicht bestätigte Verbindungen werden gekennzeichnet oder entfernt.

  12. Schritt 12: Analyseergebnis publizieren

    Ein bereinigter Graphausschnitt, Heatmap, Kernaussagen, Confidence und offene Fragen werden in einen Report oder Workspace übernommen. Empfänger erhalten nur die für die Aussage nötigen Objekte.

Praxisübungen

  1. Übung 1: Infrastrukturcluster untersuchen

    Aus Domain-, IP- und Zertifikatsdaten wird ein fokussierter Graph erstellt und auf gemeinsame Betreiberhypothesen geprüft.

  2. Übung 2: ATT&CK-Mapping validieren

    Ein Kampagnenreport wird in Taktiken und Techniken zerlegt; jede Zuordnung erhält Textbeleg und Confidence.

  3. Übung 3: Heatmap zur Detection-Lücke bauen

    Ein Dataset wird mit vorhandener Telemetrie verglichen und in priorisierte Abdeckungslücken überführt.

  4. Übung 4: DISARM-Fall modellieren

    Akteur, Narrative, Kanäle und Techniken einer Einflussoperation werden klassifiziert und mit Cyberaktivitäten korreliert.

  5. Übung 5: Gegenhypothese testen

    Eine scheinbar eindeutige Infrastrukturzuordnung wird mit alternativen Hosting- und Zeitargumenten geprüft und gegebenenfalls verworfen.

Didaktik und Arbeitsweise

Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Arbeitsschritte, Praxisübungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen. Die erarbeiteten Verfahren bleiben dadurch im späteren Betrieb wiederholbar und auditierbar.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: CTI-Analysten, Threat Hunter, Detection Engineering, Desinformationsanalyse und SOC-Analyse
Voraussetzungen: Grundkenntnisse in Entities, Observables, Beziehungen und CTI-Analyse. ATT&CK-Grundverständnis ist hilfreich, wird jedoch anhand der Plattformfunktionen wiederholt.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, strukturierte Fallarbeit und praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Dresden 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Trier 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Ulm 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Wuppertal 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Flensburg 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Hamburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben