27. Oktober 2026
it-sa Expo&Congress, Raum Lissabon, Ebene 1, NCC Mitte, Nürnberg, Deutschland

09:30–10:15·45 Min.·Track: Business
Der Business-Case: Business-Treiber, Zweck und Mehrwert eines regulierten Cyber-Threat-Modells
Lerninhalte
- Teil 1 · Business-Treiber für Cyber-Threat-Modelling
- 1.1) Fünf Business-Treiber — Compliance, Risikomanagement, Security Operations, Threat-Led Testing, Accountability
- 1.2) Was DORA, TIBER-EU und NIS2 von einem Threat Model als Nachweis erwarten
- 1.3) Was ein Cyber Threat Model ist — drei Fragen, ein Objekt; heute verwendete Formate — von wem lesbar, womit verknüpft
- 1.4) Wie ein Threat-Modell heute erstellt wird — die manuelle Pipeline und warum sie nicht mehr skaliert
- 1.5) 2026 — KI liest Reports, Agenten handeln auf ihrer Grundlage: von Geschwindigkeit zu Vertrauen; welche Folgen eine Wissensschicht ohne Governance hat
- 1.6) Bevor Sie entscheiden — sieben Fragen, die Sie an jeden Threat-Modelling-Ansatz stellen sollten
- Teil 2 · Zweck und Nutzen eines Governance-basierten Cyber-Threat-Modells — für CISO, Risk und SOC
- 2.1) Zweck — das Governance-basierte Modell als gemeinsame Wissensschicht zwischen Threat Intelligence und Security Operations
- 2.2) Nutzenversprechen — Trust by Design statt Herstellerversprechen: verlässliche Schlussfolgerungen, Trust by Design, einmal verarbeiten – überall wiederverwenden, Herstellerunabhängigkeit, Flexibilität und Kontrolle
- 2.3) Nutzen je Stakeholder — CISO und Board, Risk Manager, Head of CDC / SOC Manager, TLPT-/Red-Team-Lead; SOC-Reife — Detection von Indikatoren hin zu Angreiferverhalten verlagern
- 2.4) Agentic-SOC-Plattformen und das Governance-basierte Modell — wer welche Governance übernimmt
- 2.5) Vom Prinzip zur Plattform — die sieben Fragen beantwortet; die IdoubleS Cyber Threat Modelling Plattform: Nutzenversprechen
- 2.6) Vom Modell zum SOC — abgeleitete, validierte Detection Rules für SIEM und EDR, mit Coverage je Technique; Deployment und Souveränität — Cloud, On-Premises, Air-Gapped
Zielgruppe
- C-Level
- CISO Office
- Risk Manager
- Leitungen von Cyber Defence Centern
- SOC Manager
- Compliance- und Procurement-Verantwortliche in regulierten Branchen (DORA · NIS2 · KRITIS · Verteidigung und öffentlicher Sektor)
10:15–10:30·Pause
10:30–11:15·45 Min.·Track: Business
Das gemeinsame Nutzenversprechen mit CrowdStrike und SVA und das Referenzprojekt
Lerninhalte
- Teil 3 · Das gemeinsame Nutzenversprechen mit CrowdStrike und SVA
- 3.1) Fal.Con 2026 — was der Agentic SOC heute bereits liefert (CrowdStrike)
- 3.2) IdoubleS × CrowdStrike — das gemeinsame Werteversprechen heute und der nächste Schritt: komplementär im Zeitalter des Agentic SOC
- 3.3) CrowdStrike × SVA — eine Plattform, in Deutschland bereitgestellt und betrieben
- 3.4) IdoubleS × SVA — Value-Added Reseller, Integrationspartner, MSSP-Partnerschaft: das Governance-basierte Modell als Service betrieben
- Teil 4 · Das Referenzprojekt — die Geschichte des Kunden (Early-Adopter-Referenzkunde, deutscher Verteidigungssektor)
- 4.1) Der Kunde — wer er ist und vor welchen Herausforderungen er stand; das Problem — eine Verfeinerung, die nicht skaliert, und eine neue Frage: Wie lässt sich Vertrauen herstellen?
- 4.2) Das Ziel — ein Validierungsplan statt Absichtserklärung: von TRL 6 zu TRL 9, Zielwert mindestens 80 % gegenüber einer gemeinsam erarbeiteten Baseline, unabhängige Bewerter
- 4.3) Die Lösung — von Sprache zu einem Governance-basierten Modell, vom Modell zu Erkennungsregeln, die tatsächlich auslösen
- 4.4) Ergebnisse (1) — das Modell, gemessen an der Baseline; Ergebnisse (2) — Erkennungslogik und native Regeln, durch Adversary Emulation mit SVA nachgewiesen
- 4.5) Was sich für den Kunden verändert hat — in seinen eigenen Worten; der Weg von der Flut an Reports zu Erkennungsregeln, die tatsächlich auslösen
- 4.6) Einstieg — klar abgegrenzter Pilot: eine kritische Funktion, relevante Angreifer, zwei Use Cases; danach die IdoubleS Attack Graph Community Edition (kostenlos, source-available)
Zielgruppe
- C-Level
- CISO Office
- Risk Manager
- Leitungen von Cyber Defence Centern
- SOC Manager
- Compliance- und Procurement-Verantwortliche in regulierten Branchen (DORA · NIS2 · KRITIS · Verteidigung und öffentlicher Sektor)
11:15–11:30·Q&A mit IdoubleS, CrowdStrike, SVA und dem Referenzkunden
14:00–14:45·45 Min.·Track: Technik
Ein Cyber-Threat-Modell heute erstellen: die Herausforderungen und wie KI es verbessert
Lerninhalte
- Abschnitt 1 · Die Herausforderungen — und die Geschichte von sechs Durchläufen im Abgleich mit einer Baseline
- 1.1) Ein Modell heute erstellen — wo der Prozess an Grenzen stößt: die manuelle Pipeline; die Abkürzung über ein Sprachmodell und die sechs Aspekte, die es nicht liefert
- 1.2) Die ersten Durchläufe, Q4/2025 — Aufbau von Testszenario 2 (Baseline, sechs automatisierte Durchläufe, vier Bewertungskategorien, Zielwert) und die Ergebnisse: ≈ 61 % / < 50 %
- 1.3) Die Vergleichsmatrix — sechs Durchläufe im Abgleich mit der Baseline, Technik für Technik
- 1.4) Die Matrix lesen — sieben Fehlerklassen, vom Reasoning-Fehler bis zur Halluzination
- 1.5) Was die Reports vom NLP verlangten — die Erkenntnisse hinter der Überarbeitung
- 1.6) Von Erkenntnissen zu Verbesserungen — neue Funktionen, Optimierungen und Roadmap; der Wendepunkt: 99 % bei der Re-Validierung und die erneute Anwendung derselben Methode am Nachmittag
- Abschnitt 2 · Vom Konzept zur Plattform — wie die IdoubleS Plattform die Inhalte aus Webinar 2 umsetzt
- 2.1) Die Konzeptübersicht — wo jedes Konzept aus Webinar 2 in der Plattform verortet ist
- 2.2) Der Angriffslebenszyklus als bedrohungszentrierter Attack Graph über seine Abstraktionsebenen: Datenaufnahme und Kontextaufbau, Extraktion von Techniken (Layer 1, Kill Chain), Extraktion cyberdomänenspezifischer Entitäten und Erstellung ihrer Beziehungen (Layer 2), der kontrollierte Claim, das Analyst Gate und Threat-Actor Intelligence
- 2.3) Die Asset-Seite — kritische Funktionen, asset-zentrierte Attack Trees (CAPEC, CWE, CVE, CPE) und Attack Paths
- 2.4) Vom Graphen zur Erkennung — Pseudocode (STIX Patterns) und native Regeln für SIEM und EDR
- 2.5) Der KI-Anteil — der Export als Wissensschicht; die Plattform in der Wertschöpfungskette und wer wo arbeitet
Zielgruppe
- Security Consultants
- Security Analysts
- Security Investigators
- Threat Hunters
- Incident Responders
- Detection- und SIEM Engineers
- CTI Analysts
14:45–15:15·30 Min.·Track: TechnikAngeleitetes Hands-on
Angeleitetes Hands-on auf der IdoubleS CTM-Plattform
Lerninhalte
- Abschnitt 3 · Ein Report hinein, eine native Regel heraus — CSIT-22052 live
- 3.1) Setup — der Report, die Instanz, das SIEM
- 3.2) Schritt 1 Threat Report einlesen · Schritt 2 Techniken und Entitäten extrahieren · Schritt 3 Attack Graph generieren und das Analyst Gate durchlaufen
- 3.3) Schritt 4 stichprobenbasierte Analyse des generierten Graphen gegen die manuelle Baseline — Qualität und Genauigkeit über die Abstraktionsebenen, mit der Matrixmethode aus Abschnitt 1
- 3.4) Schritt 5 Pseudocode (STIX Pattern) generieren · Schritt 6 native SIEM-Erkennungsregel generieren (IBM QRadar)
- 3.5) Zusammenfassung — die Kette, die Sie gerade gesehen haben, ist dieselbe Kette, die der Referenzkunde gemessen hat
Zielgruppe
- Security Consultants
- Security Analysts
- Security Investigators
- Threat Hunters
- Incident Responders
- Detection- und SIEM Engineers
- CTI Analysts
15:15–15:30·Pause
15:30–16:15·45 Min.·Track: Technik & Business
Referenzprojekt: Validierungsansatz, Architektur, Ergebnisse, Kundensicht
Lerninhalte
- Abschnitt 4 · Showcase der Validierung der IdoubleS CTM-Plattform — gemeinsam mit dem Integrationspartner und dem Early-Adopter-Referenzkunden
- 4.1) Aus dem Business Track: Setup und Ziele, Early-Adopter-Prozess von TRL 6 zu TRL 9, Validierungsplan mit sieben Testszenarien, Ergebnismessung — drei Bewertungsschemata, keine Selbstbewertung
- 4.2) Testszenario 2 — qualitative und quantitative Validierung automatisch generierter Attack Graphs: exakter Baseline-Abgleich, TTP-Zuwachsrate, Tripel-Bedeutung je Ebene; analytisches Reasoning vs. Halluzination; erste Durchläufe vs. Re-Validierung
- 4.3) Gemeinsame IdoubleS-/SVA-Cloud-Architektur und Aktivitäten — Plattform, SIEM, EDR, Endpoints; zwei Labs, eine Validierung
- 4.4) Testszenarien 3 und 4 — Validierung automatisch abgeleiteter Erkennungsregeln für SIEM und EDR: STIX Patterns von drei Experten bewertet; native QRadar-Regeln durch Adversary Emulation mit SVA nachgewiesen (Testfälle und Durchführung)
- 4.5) Vom Report zur ausgelösten Erkennungsregel — die Ergebnisse in einer Abbildung
- 4.6) Customer Case Study und Testimonial — Sicht des Referenzkunden: warum wir gestartet sind, was wir gemessen haben, was sich verändert hat; Schlusswort von IdoubleS
Zielgruppe
- Security Consultants
- Security Analysts
- Security Investigators
- Threat Hunters
- Incident Responders
- Detection- und SIEM Engineers
- CTI Analysts
- C-Level
- CISO Office
- Risk Manager
- Leitungen von Cyber Defence Centern
- SOC Manager
- Compliance- und Procurement-Verantwortliche in regulierten Branchen (DORA · NIS2 · KRITIS · Verteidigung und öffentlicher Sektor)
16:15–16:30·Q&A mit IdoubleS, SVA und dem Referenzkunden