14. Oktober 202615:30–17:30 Uhr MESZ
Online
120 Min.·Track: Technik
Was ist Cyber-Threat-Intelligence, wie unterscheidet sie sich von einem Cyber-Threat-Modell — und wodurch wird ein Threat-Modell gegenüber einer Aufsichtsbehörde belastbar und nachvollziehbar?
Lerninhalte
- Teil 1 · Was ist Cyber-Threat-Intelligence? (ca. 25 Min.)
- 1.1) Definition von Cyber-Threat-Intelligence (Definitionen von CREST, NCA und CIA — Intelligence unterstützt Entscheidungen)
- 1.2) TIBER-EU — Framework, Rollen und Deliverables: Scoping-Specification-Document, Generic-Threat-Landscape, Targeted-Threat-Intelligence-Report
- 1.3) Drei Ebenen von Threat-Intelligence — strategisch, operativ, taktisch — plus technische Intelligence
- 1.4) Intelligence-Disziplinen (INTs) und Intelligence-Quellen
- 1.5) Der Intelligence-Cycle — wie maßgeschneiderte CTI erstellt wird
- 1.6) Von Daten zu Intelligence — Praxisbeispiele: Emotet (MUMMY SPIDER) und Ryuk (WIZARD SPIDER)
- 1.7) Threat-Actor-Attribution — warum WIZARD SPIDER (CrowdStrike) nicht zwingend FIN12 (Mandiant) entspricht; KI-Beschleunigung als neue Art von Intelligence-Quelle
- Teil 2 · Cyber-Threat-Modelle (ca. 20 Min.)
- 2.1) Cyber-Threat-Intelligence vs. Cyber-Threat-Modelling — evidenzbasiertes Wissen über reale Angreifer gegenüber strukturierten Darstellungen dazu, wie Angriffe ablaufen könnten
- 2.2) Definition eines Cyber-Threat-Modells
- 2.3) Kernelemente: Threat-Actors · Ziele, Absichten und Motive des Angreifers · Fähigkeiten und Ressourcen · Angriffsvektoren und Angriffspfade · Ziel-Assets und Systemkomponenten · Auswirkungen (Vertraulichkeit, Integrität, Verfügbarkeit)
- 2.4) Der Threat-Modelling-Prozess in TIBER-EU
- Teil 3 · Formalisierte vs. nicht-formalisierte Cyber-Threat-Modelle (ca. 20 Min.)
- 3.1) Definition und Kategorisierung der Frameworks nach Formalisierungsgrad und Modellierungsperspektive — STRIDE, CBEST, TIBER-EU, CAPEC, MITRE ATT&CK
- 3.2) Warum Formalisierung unter DORA wichtig ist — ein Threat-Modell, das der Prüfung durch Aufsicht, Management, Blue Team und Nachfolger standhält
- 3.3) Qualitätskriterien für ein Governance-basiertes Cyber-Threat-Modell
- 3.4) Asset-zentrische, systemzentrische und threat-zentrische Ansätze
- Teil 4 · Aufbau des Modells — ein TIBER-EU-Praxisbeispiel (ca. 40 Min.)
- 4.1) Der Intelligence-Collection-Plan, ausgerichtet am TIBER-EU TTIR: Geschäftsparameter, Critical or Important Functions (asset-zentrisch)
- 4.2) Systemzentrierte Modellierung — Dekomposition entlang der TIBER-EU Operational Depth 0–6: Geschäftskontext, Funktionszerlegung, unterstützende Systeme und Services, technische Komponenten, technische Aufklärung, Relevanz von Angriffspfaden, Threat-Intelligence-Kontext und Threat Profiles
- 4.3) Ein Intelligence-Requirement — durchgängig von Anfang bis Ende
- 4.4) Threat-zentrische Modellierung — von der Generic-Threat-Landscape zu Threat-Profiles: Threat-Assessment und aktuelle schädliche Cyberereignisse, relevante Threat-Actors der deutschen Bedrohungslandschaft, Risikobewertung von Threat Scenarios, Modi Operandi (MUMMY SPIDER / Emotet, WIZARD SPIDER / Ryuk) und MITRE ATT&CK
- 4.5) Threat Scenario 1 — Attack Tree, abgebildet auf Operational-Depth, Kill-Chain und Modus-Operandi; CAPEC, CWE und CVE als Formalisierungsebene unterhalb des Attack Trees
- 4.6) Umfeldfaktoren (PESTLE-M) und der digitale Fußabdruck — die Sicht des Angreifers
- 4.7) Wie die drei Perspektiven im Threat-Scenario zusammenlaufen
- Q&A (ca. 15 Min.)
- Was die Teilnehmenden mitnehmen
- Die Teilnehmenden können erklären, was ein Cyber-Threat-Modell ist, welche Elemente es enthalten muss und wodurch es unter DORA und TIBER-EU belastbar wird — und sie haben gesehen, wie ein solches Modell von den Geschäftsparametern bis zu einem eingestuften Threat-Szenario mit Attack-Tree aufgebaut wird.
Zielgruppe
- Security Consultants
- Security Analysts
- Security Investigators
- Threat Hunters
- Incident Responders
- CTI Analysts und CTI Manager
- TLPT-/Red-Team-Leads