Teil von: it-sa Expo&Congress 2026 – Intelligence-Driven Cyber-Threat-Modelling, von CTI zur realen Abwehr

Session 01

Cyber-Threat-Intelligence und das Cyber-Threat-Modell — Webinar 1 (Deutsch)

WebinarDeutsch

14. Oktober 2026, 15:30–17:30 Uhr MESZ

Online

Programm

14. Oktober 202615:30–17:30 Uhr MESZ

Online

120 Min.·Track: Technik

Was ist Cyber-Threat-Intelligence, wie unterscheidet sie sich von einem Cyber-Threat-Modell — und wodurch wird ein Threat-Modell gegenüber einer Aufsichtsbehörde belastbar und nachvollziehbar?

Lerninhalte
  • Teil 1 · Was ist Cyber-Threat-Intelligence? (ca. 25 Min.)
    • 1.1) Definition von Cyber-Threat-Intelligence (Definitionen von CREST, NCA und CIA — Intelligence unterstützt Entscheidungen)
    • 1.2) TIBER-EU — Framework, Rollen und Deliverables: Scoping-Specification-Document, Generic-Threat-Landscape, Targeted-Threat-Intelligence-Report
    • 1.3) Drei Ebenen von Threat-Intelligence — strategisch, operativ, taktisch — plus technische Intelligence
    • 1.4) Intelligence-Disziplinen (INTs) und Intelligence-Quellen
    • 1.5) Der Intelligence-Cycle — wie maßgeschneiderte CTI erstellt wird
    • 1.6) Von Daten zu Intelligence — Praxisbeispiele: Emotet (MUMMY SPIDER) und Ryuk (WIZARD SPIDER)
    • 1.7) Threat-Actor-Attribution — warum WIZARD SPIDER (CrowdStrike) nicht zwingend FIN12 (Mandiant) entspricht; KI-Beschleunigung als neue Art von Intelligence-Quelle
  • Teil 2 · Cyber-Threat-Modelle (ca. 20 Min.)
    • 2.1) Cyber-Threat-Intelligence vs. Cyber-Threat-Modelling — evidenzbasiertes Wissen über reale Angreifer gegenüber strukturierten Darstellungen dazu, wie Angriffe ablaufen könnten
    • 2.2) Definition eines Cyber-Threat-Modells
    • 2.3) Kernelemente: Threat-Actors · Ziele, Absichten und Motive des Angreifers · Fähigkeiten und Ressourcen · Angriffsvektoren und Angriffspfade · Ziel-Assets und Systemkomponenten · Auswirkungen (Vertraulichkeit, Integrität, Verfügbarkeit)
    • 2.4) Der Threat-Modelling-Prozess in TIBER-EU
  • Teil 3 · Formalisierte vs. nicht-formalisierte Cyber-Threat-Modelle (ca. 20 Min.)
    • 3.1) Definition und Kategorisierung der Frameworks nach Formalisierungsgrad und Modellierungsperspektive — STRIDE, CBEST, TIBER-EU, CAPEC, MITRE ATT&CK
    • 3.2) Warum Formalisierung unter DORA wichtig ist — ein Threat-Modell, das der Prüfung durch Aufsicht, Management, Blue Team und Nachfolger standhält
    • 3.3) Qualitätskriterien für ein Governance-basiertes Cyber-Threat-Modell
    • 3.4) Asset-zentrische, systemzentrische und threat-zentrische Ansätze
  • Teil 4 · Aufbau des Modells — ein TIBER-EU-Praxisbeispiel (ca. 40 Min.)
    • 4.1) Der Intelligence-Collection-Plan, ausgerichtet am TIBER-EU TTIR: Geschäftsparameter, Critical or Important Functions (asset-zentrisch)
    • 4.2) Systemzentrierte Modellierung — Dekomposition entlang der TIBER-EU Operational Depth 0–6: Geschäftskontext, Funktionszerlegung, unterstützende Systeme und Services, technische Komponenten, technische Aufklärung, Relevanz von Angriffspfaden, Threat-Intelligence-Kontext und Threat Profiles
    • 4.3) Ein Intelligence-Requirement — durchgängig von Anfang bis Ende
    • 4.4) Threat-zentrische Modellierung — von der Generic-Threat-Landscape zu Threat-Profiles: Threat-Assessment und aktuelle schädliche Cyberereignisse, relevante Threat-Actors der deutschen Bedrohungslandschaft, Risikobewertung von Threat Scenarios, Modi Operandi (MUMMY SPIDER / Emotet, WIZARD SPIDER / Ryuk) und MITRE ATT&CK
    • 4.5) Threat Scenario 1 — Attack Tree, abgebildet auf Operational-Depth, Kill-Chain und Modus-Operandi; CAPEC, CWE und CVE als Formalisierungsebene unterhalb des Attack Trees
    • 4.6) Umfeldfaktoren (PESTLE-M) und der digitale Fußabdruck — die Sicht des Angreifers
    • 4.7) Wie die drei Perspektiven im Threat-Scenario zusammenlaufen
  • Q&A (ca. 15 Min.)
  • Was die Teilnehmenden mitnehmen
    • Die Teilnehmenden können erklären, was ein Cyber-Threat-Modell ist, welche Elemente es enthalten muss und wodurch es unter DORA und TIBER-EU belastbar wird — und sie haben gesehen, wie ein solches Modell von den Geschäftsparametern bis zu einem eingestuften Threat-Szenario mit Attack-Tree aufgebaut wird.
Zielgruppe
  • Security Consultants
  • Security Analysts
  • Security Investigators
  • Threat Hunters
  • Incident Responders
  • CTI Analysts und CTI Manager
  • TLPT-/Red-Team-Leads

Anmelden

Sessions auswählen *

Webinare (Online)

Workshops (Vor Ort bei der it-sa Expo&Congress)

Diese Website ist durch reCAPTCHA geschützt. Informationen zur Verarbeitung Ihrer Daten finden Sie in unserer Datenschutzerklärung.