Interoperabilität entsteht nicht durch das bloße Aktivieren eines TAXII-Endpunkts. Das Seminar verbindet STIX-Objektqualität, Markings, Collections, Authentisierung, Gruppenrestriktionen und ausgehende Feeds zu einer kontrollierten Weitergabe an Partner und Sicherheitswerkzeuge.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Didaktik und Arbeitsweise
Zielsetzung
- STIX-2.1-Objekte und Markings für den Austausch vorbereiten
- TAXII-Dienste und Collections sicher konfigurieren
- Incoming- und Outgoing-Szenarien mit geeigneter Update-Strategie umsetzen
- Gruppen, TLP, Quellenrechte und Empfängerkreise technisch durchsetzen
- Validierung, Fehlerdiagnose und Abnahme für Dissemination standardisieren
Zielgruppe
CTI-Plattformadministration, Integrationsentwicklung, Feed Engineering, Partner-Management, Intelligence-Produktion und Security Architecture.
Voraussetzungen
Grundkenntnisse in STIX, HTTP, JSON, TLS und dem Intelligence-Center-Datenmodell. Zugriff auf eine Laborinstanz und einen TAXII-Testclient ist erforderlich.
Seminarinhalte
- Schritt 1: Austauschszenario und Datenvertrag definieren
Sender, Empfänger, Objekttypen, Zeitfenster, TLP, Volumen, Latenz, Löschverhalten und Verantwortlichkeiten werden festgelegt. Erst danach wird die technische Schnittstelle konfiguriert.
- Schritt 2: STIX-2.1-Objektqualität prüfen
Typ, IDs, Zeitstempel, Beziehungen, Indicator Patterns, Markings und Extensions werden validiert. Plattforminterne Sonderfelder erhalten eine dokumentierte Austauschstrategie.
- Schritt 3: Markings und Schutzstufen abbilden
TLP, Gruppenrestriktionen und weitere Freigabebedingungen werden in eine technische Filterlogik überführt. Die Ausgabe darf keine strengeren Bestandteile durch ein weniger geschütztes Paket offenlegen.
- Schritt 4: TAXII-Komponenten und Rollen einordnen
API Root, Collection, Discovery, Status und Objektzugriff werden funktional unterschieden. Client- und Serverrolle sowie unterstützte Protokollversion werden je Integration dokumentiert.
- Schritt 5: Authentisierung und TLS absichern
Servicekonto, Token beziehungsweise Credentials, Zertifikatsprüfung, Netzfreigabe und Rotation werden eingerichtet. Fehlgeschlagene Anmeldung und abgelaufenes Zertifikat werden als eigene Betriebsfälle getestet.
- Schritt 6: Collection-Design entwickeln
Collections werden nach Empfänger, Use Case, Schutzstufe und Datenprodukt geschnitten. Eine zu feine Struktur mit hohem Pflegeaufwand wird gegen eine zu breite Struktur mit Freigaberisiko abgewogen.
- Schritt 7: TAXII-Service konfigurieren
Name, Version, Endpunkt, Collection, Berechtigung und verfügbare Objekte werden eingerichtet. Ein Minimalabruf prüft Erreichbarkeit und Authentisierung, bevor große Datenmengen übertragen werden.
- Schritt 8: Incoming-TAXII-Fluss abnehmen
Zeitfenster, Pagination, Wiederanlauf, Update-Strategie und Objektmapping werden geprüft. Stichproben vergleichen empfangene Objekte mit dem Ursprung und kontrollieren TLP sowie Beziehungen.
- Schritt 9: Outgoing Feed und Dataset vorbereiten
Ein kuratiertes Dataset dient als Datenbasis. Filter, Content Type, Transport, Paketierung, Zeitplan und Empfängerrestriktion werden so gewählt, dass nur freigegebene Intelligence ausgegeben wird.
- Schritt 10: IC-zu-IC-Austausch testen
Zwei Laborinstanzen tauschen einen abgegrenzten Datenbestand aus. IDs, Beziehungen, Markings, Updates und mögliche Duplikate werden auf beiden Seiten verglichen.
- Schritt 11: Änderungen, Widerruf und Alterung behandeln
Aktualisierte, widerrufene oder nicht mehr gültige Objekte erhalten einen abgestimmten Verarbeitungsweg. Empfänger müssen erkennen können, ob ein früherer Indicator nicht mehr verwendet werden soll.
- Schritt 12: Performance und Synchronisation steuern
Paketgröße, Abfrageintervall, Zeitfenster, Timeout und Retry werden auf Volumen und Zielsystem abgestimmt. Ein stabiler Cursor beziehungsweise Zeitbezug verhindert Lücken und Endlosschleifen.
- Schritt 13: Fehler und Inkompatibilitäten diagnostizieren
Ungültige Patterns, nicht unterstützte Objekttypen, Marking-Konflikte, TLS-Fehler und Pagination-Probleme werden getrennt untersucht. Rohantwort, Plattformjob und fachliches Objekt werden miteinander abgeglichen.
- Schritt 14: Dissemination fachlich freigeben
Technische Erfolgsantwort genügt nicht. Eine Abnahme prüft Inhalt, Schutzstufe, Empfänger, Aktualität, Vollständigkeit und Rücknahmeverfahren.
Praxisübungen
- Übung 1: STIX-Paket validieren
Ein Beispielpaket wird auf Objektstruktur, Beziehungen, Indicator Patterns und Markings geprüft und korrigiert.
- Übung 2: TAXII-Collection einrichten
Ein Empfängerszenario erhält Servicekonto, Collection, Berechtigungen und einen dokumentierten Funktionstest.
- Übung 3: Incoming-Synchronisation prüfen
Mehrere Seiten und Zeitfenster werden abgerufen; Wiederanlauf und Duplikatverhalten werden beobachtet.
- Übung 4: Outgoing Feed kuratieren
Ein Dataset wird nach TLP, Quelle und Objekttyp gefiltert und als kontrollierte Ausgabe bereitgestellt.
- Übung 5: IC-zu-IC-Test durchführen
Entity, Observables und Beziehungen werden übertragen und auf Identität, Updates sowie Markings verglichen.
- Übung 6: Fehlerfall analysieren
Ein ungültiges Pattern und ein Zertifikatsproblem werden anhand von Clientantwort, Logs und Systemjob diagnostiziert.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Arbeitsschritte, Praxisübungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen. Die erarbeiteten Verfahren bleiben dadurch im späteren Betrieb wiederholbar und auditierbar.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Plattformadministration, Integrationsentwicklung, Feed Engineering, Partner-Management und Security Architecture |
| Voraussetzungen: | Grundkenntnisse in STIX, HTTP, JSON, TLS und dem Intelligence-Center-Datenmodell. Zugriff auf eine Laborinstanz und einen TAXII-Testclient ist erforderlich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, strukturierte Fallarbeit und praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
