Part of: it-sa Expo&Congress 2026 — Intelligence-Driven Cyber Threat Modelling, From CTI to Real-World Defence

Session 03

Applied Cyber Threat Modelling — Vor-Ort-Workshop (Deutsch) | it-sa Expo&Congress 2026

Onsite WorkshopGerman

27. Oktober 2026, 09:30–11:30 und 14:00–16:30 Uhr MEZ

it-sa Expo&Congress 2026 Nürnberg, Deutschland

Schedule

27. Oktober 2026

it-sa Expo&Congress, Raum Lissabon, Ebene 1, NCC Mitte, Nürnberg, Deutschland

it-sa Expo&Congress logo
09:30–10:15·45 Min.·Track: Business

Der Business-Case: Business-Treiber, Zweck und Mehrwert eines regulierten Cyber-Threat-Modells

Learning Content
  • Teil 1 · Business-Treiber für Cyber-Threat-Modelling
    • 1.1) Fünf Business-Treiber — Compliance, Risikomanagement, Security Operations, Threat-Led Testing, Accountability
    • 1.2) Was DORA, TIBER-EU und NIS2 von einem Threat Model als Nachweis erwarten
    • 1.3) Was ein Cyber Threat Model ist — drei Fragen, ein Objekt; heute verwendete Formate — von wem lesbar, womit verknüpft
    • 1.4) Wie ein Threat-Modell heute erstellt wird — die manuelle Pipeline und warum sie nicht mehr skaliert
    • 1.5) 2026 — KI liest Reports, Agenten handeln auf ihrer Grundlage: von Geschwindigkeit zu Vertrauen; welche Folgen eine Wissensschicht ohne Governance hat
    • 1.6) Bevor Sie entscheiden — sieben Fragen, die Sie an jeden Threat-Modelling-Ansatz stellen sollten
  • Teil 2 · Zweck und Nutzen eines Governance-basierten Cyber-Threat-Modells — für CISO, Risk und SOC
    • 2.1) Zweck — das Governance-basierte Modell als gemeinsame Wissensschicht zwischen Threat Intelligence und Security Operations
    • 2.2) Nutzenversprechen — Trust by Design statt Herstellerversprechen: verlässliche Schlussfolgerungen, Trust by Design, einmal verarbeiten – überall wiederverwenden, Herstellerunabhängigkeit, Flexibilität und Kontrolle
    • 2.3) Nutzen je Stakeholder — CISO und Board, Risk Manager, Head of CDC / SOC Manager, TLPT-/Red-Team-Lead; SOC-Reife — Detection von Indikatoren hin zu Angreiferverhalten verlagern
    • 2.4) Agentic-SOC-Plattformen und das Governance-basierte Modell — wer welche Governance übernimmt
    • 2.5) Vom Prinzip zur Plattform — die sieben Fragen beantwortet; die IdoubleS Cyber Threat Modelling Plattform: Nutzenversprechen
    • 2.6) Vom Modell zum SOC — abgeleitete, validierte Detection Rules für SIEM und EDR, mit Coverage je Technique; Deployment und Souveränität — Cloud, On-Premises, Air-Gapped
Target Audience
  • C-Level
  • CISO Office
  • Risk Manager
  • Leitungen von Cyber Defence Centern
  • SOC Manager
  • Compliance- und Procurement-Verantwortliche in regulierten Branchen (DORA · NIS2 · KRITIS · Verteidigung und öffentlicher Sektor)
10:15–10:30·Pause
10:30–11:15·45 Min.·Track: Business

Das gemeinsame Nutzenversprechen mit CrowdStrike und SVA und das Referenzprojekt

Learning Content
  • Teil 3 · Das gemeinsame Nutzenversprechen mit CrowdStrike und SVA
    • 3.1) Fal.Con 2026 — was der Agentic SOC heute bereits liefert (CrowdStrike)
    • 3.2) IdoubleS × CrowdStrike — das gemeinsame Werteversprechen heute und der nächste Schritt: komplementär im Zeitalter des Agentic SOC
    • 3.3) CrowdStrike × SVA — eine Plattform, in Deutschland bereitgestellt und betrieben
    • 3.4) IdoubleS × SVA — Value-Added Reseller, Integrationspartner, MSSP-Partnerschaft: das Governance-basierte Modell als Service betrieben
  • Teil 4 · Das Referenzprojekt — die Geschichte des Kunden (Early-Adopter-Referenzkunde, deutscher Verteidigungssektor)
    • 4.1) Der Kunde — wer er ist und vor welchen Herausforderungen er stand; das Problem — eine Verfeinerung, die nicht skaliert, und eine neue Frage: Wie lässt sich Vertrauen herstellen?
    • 4.2) Das Ziel — ein Validierungsplan statt Absichtserklärung: von TRL 6 zu TRL 9, Zielwert mindestens 80 % gegenüber einer gemeinsam erarbeiteten Baseline, unabhängige Bewerter
    • 4.3) Die Lösung — von Sprache zu einem Governance-basierten Modell, vom Modell zu Erkennungsregeln, die tatsächlich auslösen
    • 4.4) Ergebnisse (1) — das Modell, gemessen an der Baseline; Ergebnisse (2) — Erkennungslogik und native Regeln, durch Adversary Emulation mit SVA nachgewiesen
    • 4.5) Was sich für den Kunden verändert hat — in seinen eigenen Worten; der Weg von der Flut an Reports zu Erkennungsregeln, die tatsächlich auslösen
    • 4.6) Einstieg — klar abgegrenzter Pilot: eine kritische Funktion, relevante Angreifer, zwei Use Cases; danach die IdoubleS Attack Graph Community Edition (kostenlos, source-available)
Target Audience
  • C-Level
  • CISO Office
  • Risk Manager
  • Leitungen von Cyber Defence Centern
  • SOC Manager
  • Compliance- und Procurement-Verantwortliche in regulierten Branchen (DORA · NIS2 · KRITIS · Verteidigung und öffentlicher Sektor)
11:15–11:30·Q&A mit IdoubleS, CrowdStrike, SVA und dem Referenzkunden
14:00–14:45·45 Min.·Track: Technical

Ein Cyber-Threat-Modell heute erstellen: die Herausforderungen und wie KI es verbessert

Learning Content
  • Abschnitt 1 · Die Herausforderungen — und die Geschichte von sechs Durchläufen im Abgleich mit einer Baseline
    • 1.1) Ein Modell heute erstellen — wo der Prozess an Grenzen stößt: die manuelle Pipeline; die Abkürzung über ein Sprachmodell und die sechs Aspekte, die es nicht liefert
    • 1.2) Die ersten Durchläufe, Q4/2025 — Aufbau von Testszenario 2 (Baseline, sechs automatisierte Durchläufe, vier Bewertungskategorien, Zielwert) und die Ergebnisse: ≈ 61 % / < 50 %
    • 1.3) Die Vergleichsmatrix — sechs Durchläufe im Abgleich mit der Baseline, Technik für Technik
    • 1.4) Die Matrix lesen — sieben Fehlerklassen, vom Reasoning-Fehler bis zur Halluzination
    • 1.5) Was die Reports vom NLP verlangten — die Erkenntnisse hinter der Überarbeitung
    • 1.6) Von Erkenntnissen zu Verbesserungen — neue Funktionen, Optimierungen und Roadmap; der Wendepunkt: 99 % bei der Re-Validierung und die erneute Anwendung derselben Methode am Nachmittag
  • Abschnitt 2 · Vom Konzept zur Plattform — wie die IdoubleS Plattform die Inhalte aus Webinar 2 umsetzt
    • 2.1) Die Konzeptübersicht — wo jedes Konzept aus Webinar 2 in der Plattform verortet ist
    • 2.2) Der Angriffslebenszyklus als bedrohungszentrierter Attack Graph über seine Abstraktionsebenen: Datenaufnahme und Kontextaufbau, Extraktion von Techniken (Layer 1, Kill Chain), Extraktion cyberdomänenspezifischer Entitäten und Erstellung ihrer Beziehungen (Layer 2), der kontrollierte Claim, das Analyst Gate und Threat-Actor Intelligence
    • 2.3) Die Asset-Seite — kritische Funktionen, asset-zentrierte Attack Trees (CAPEC, CWE, CVE, CPE) und Attack Paths
    • 2.4) Vom Graphen zur Erkennung — Pseudocode (STIX Patterns) und native Regeln für SIEM und EDR
    • 2.5) Der KI-Anteil — der Export als Wissensschicht; die Plattform in der Wertschöpfungskette und wer wo arbeitet
Target Audience
  • Security Consultants
  • Security Analysts
  • Security Investigators
  • Threat Hunters
  • Incident Responders
  • Detection- und SIEM Engineers
  • CTI Analysts
14:45–15:15·30 Min.·Track: TechnicalAngeleitetes Hands-on

Angeleitetes Hands-on auf der IdoubleS CTM-Plattform

Learning Content
  • Abschnitt 3 · Ein Report hinein, eine native Regel heraus — CSIT-22052 live
    • 3.1) Setup — der Report, die Instanz, das SIEM
    • 3.2) Schritt 1 Threat Report einlesen · Schritt 2 Techniken und Entitäten extrahieren · Schritt 3 Attack Graph generieren und das Analyst Gate durchlaufen
    • 3.3) Schritt 4 stichprobenbasierte Analyse des generierten Graphen gegen die manuelle Baseline — Qualität und Genauigkeit über die Abstraktionsebenen, mit der Matrixmethode aus Abschnitt 1
    • 3.4) Schritt 5 Pseudocode (STIX Pattern) generieren · Schritt 6 native SIEM-Erkennungsregel generieren (IBM QRadar)
    • 3.5) Zusammenfassung — die Kette, die Sie gerade gesehen haben, ist dieselbe Kette, die der Referenzkunde gemessen hat
Target Audience
  • Security Consultants
  • Security Analysts
  • Security Investigators
  • Threat Hunters
  • Incident Responders
  • Detection- und SIEM Engineers
  • CTI Analysts
15:15–15:30·Pause
15:30–16:15·45 Min.·Track: Technical & Business

Referenzprojekt: Validierungsansatz, Architektur, Ergebnisse, Kundensicht

Learning Content
  • Abschnitt 4 · Showcase der Validierung der IdoubleS CTM-Plattform — gemeinsam mit dem Integrationspartner und dem Early-Adopter-Referenzkunden
    • 4.1) Aus dem Business Track: Setup und Ziele, Early-Adopter-Prozess von TRL 6 zu TRL 9, Validierungsplan mit sieben Testszenarien, Ergebnismessung — drei Bewertungsschemata, keine Selbstbewertung
    • 4.2) Testszenario 2 — qualitative und quantitative Validierung automatisch generierter Attack Graphs: exakter Baseline-Abgleich, TTP-Zuwachsrate, Tripel-Bedeutung je Ebene; analytisches Reasoning vs. Halluzination; erste Durchläufe vs. Re-Validierung
    • 4.3) Gemeinsame IdoubleS-/SVA-Cloud-Architektur und Aktivitäten — Plattform, SIEM, EDR, Endpoints; zwei Labs, eine Validierung
    • 4.4) Testszenarien 3 und 4 — Validierung automatisch abgeleiteter Erkennungsregeln für SIEM und EDR: STIX Patterns von drei Experten bewertet; native QRadar-Regeln durch Adversary Emulation mit SVA nachgewiesen (Testfälle und Durchführung)
    • 4.5) Vom Report zur ausgelösten Erkennungsregel — die Ergebnisse in einer Abbildung
    • 4.6) Customer Case Study und Testimonial — Sicht des Referenzkunden: warum wir gestartet sind, was wir gemessen haben, was sich verändert hat; Schlusswort von IdoubleS
Target Audience
  • Security Consultants
  • Security Analysts
  • Security Investigators
  • Threat Hunters
  • Incident Responders
  • Detection- und SIEM Engineers
  • CTI Analysts
  • C-Level
  • CISO Office
  • Risk Manager
  • Leitungen von Cyber Defence Centern
  • SOC Manager
  • Compliance- und Procurement-Verantwortliche in regulierten Branchen (DORA · NIS2 · KRITIS · Verteidigung und öffentlicher Sektor)
16:15–16:30·Q&A mit IdoubleS, SVA und dem Referenzkunden

Register

Select sessions *

Webinars (Online)

Workshops (Onsite at it-sa Expo&Congress)

This site is protected by reCAPTCHA. Details on how your data is processed can be found in our Privacy Policy.