FIRST CTI 2026: Intelligence, die tatsächlich jemandem dient
Notizen vom ersten Tag der FIRST CTI 2026 in München. Ein ganztägiger Workshop zum CTI-Zyklus von Intel 471 und Freddy Murre hat neu geprägt, wie ich über Stakeholder-Engagement und Bewertungsmetriken denke.
Ich bin diese Woche auf der FIRST CTI 2026 in München. Das erste Mal, dass ich teilnehme, und schon der erste Tag hat geliefert.
Der ganze Tag war ein Workshop zum Intelligence-Collection-Planning-Zyklus, geleitet von Kevin Williams und Garrett Carsten von Intel 471, zusammen mit Freddy Murre. Das Thema war der vollständige CTI-Zyklus, aber angegangen aus einer praktischen Perspektive statt der akademischen Rahmung, der man üblicherweise begegnet.
Ich habe meine Doktorarbeit der Automatisierung von Teilen des CTI-Zyklus gewidmet. Diese Arbeit war in der akademischen Literatur verankert: formale Modelle, strukturierte Frameworks, Prozessdefinitionen. Sie gab mir ein solides Fundament, um die Phasen des Zyklus und ihre Wechselwirkungen zu verstehen. Aber was dieser Workshop hinzufügte, war die operative Textur, die Paper selten einfangen: wie man diesen Prozess tatsächlich innerhalb einer Organisation betreibt, mit echten Stakeholdern, echten Beschränkungen und echten Feedbackschleifen.
Drei Dinge sind hängengeblieben.
Mit den Stakeholdern sprechen
Jeder in der CTI sagt, man müsse die Bedürfnisse seiner Stakeholder verstehen. Das klingt selbstverständlich. Es sollte selbstverständlich sein. Aber die Strenge, mit der der Workshop das anging, war noch einmal etwas ganz anderes.
Sie nutzen das CTI Capability Maturity Model und Intel 471s CU-GIR-Framework, um systematisch die Dinge zu identifizieren, die den Stakeholdern am wichtigsten sind. Nicht im Sinne von wir haben eine Umfrage verschickt. Sondern im Sinne eines strukturierten Engagements, das Stakeholder-Prioritäten auf Intelligence Requirements abbildet, sodass der gesamte Generierungsprozess darauf ausgerichtet ist, ein Ergebnis zu produzieren, das jemand tatsächlich nutzen wird.
Das CTI-CMM gibt eine Reifegrad-Baseline: Wo steht das eigene Programm heute, und wie sieht die nächste Stufe aus? Das CU-GIR ergänzt das, indem es einen strukturierten Weg bietet, allgemeine Intelligence Requirements in spezifische, umsetzbare Collection-Aufgaben zu zerlegen. Zusammen verwandeln sie versteh deine Stakeholder von einer Plattitüde in einen wiederholbaren Prozess.
Was mich beeindruckt hat, war, wie viel Zeit der Workshop auf das Gespräch selbst verwendete. Nicht die Frameworks, nicht das Tooling, sondern die tatsächliche Interaktion zwischen Intelligence-Teams und ihren Konsumenten. Kevin und Garrett führten durch, wie sie bei Intel 471 Stakeholder-Interviews durchführen: welche Fragen sie stellen, wie sie nach unausgesprochenen Annahmen bohren, wie sie zwischen dem unterscheiden, was ein Stakeholder zu wollen sagt, und dem, was er tatsächlich braucht. Diese Unterscheidung ist wichtig. Ein CISO fragt vielleicht nach „mehr Threat-Actor-Profilen“, aber was er tatsächlich braucht, ist eine frühere Warnung vor Kampagnen, die auf seinen Sektor abzielen. Das Intelligence Requirement sieht völlig anders aus, je nachdem, welche Version man für bare Münze nimmt.
Der Unterschied zwischen „wir haben mit unseren Stakeholdern gesprochen und ihnen unsere Berichte gegeben“ und „wir haben einen wiederholbaren Prozess, um Stakeholder-Bedürfnisse in Collection-Prioritäten zu übersetzen“ ist enorm. Die meisten Teams sind irgendwo in der ersten Kategorie. Dieser Workshop zeigte, wie die zweite in der Praxis aussieht.
Messen, was zählt, und ehrlich sein über das, was nicht zählt
Die zweite Erkenntnis betraf die Bewertung. Man kann Intelligence produzieren, die man für exzellent hält, aber das ohne fundierte Metriken zu bestätigen, ist Rätselraten.
Freddy Murres CTI-Zyklus-Mindmap kartiert die gesamte Landschaft an Metriken, die man nutzen könnte, um den tatsächlichen Wert seines Intelligence-Outputs zu bewerten. Sie ist eine nützliche Referenz, um blinde Flecken zu identifizieren. Die Mindmap deckt den gesamten Zyklus ab: 1. Intelligence Management, 2. Direction, 3. Collection, 4. Processing, Analysis und Production, 5. Dissemination und 6. Feedback und Metrics Management. Für jede Phase bringt sie die Arten von Dingen zum Vorschein, die man berücksichtigen sollte, etwa das Identifizieren der eigenen Stakeholder, das Sammeln der verschiedenen Ressourcen oder das Festlegen einer passenden Dissemination-Strategie. Aber die wichtigste Phase, die bei mir hängengeblieben ist, ist die letzte: Feedback und Metrics Management.
Die meisten CTI-Programme greifen standardmäßig auf quantitative Metriken zurück, weil sie leicht zu messen und leicht zu berichten sind. Anzahl der aufgenommenen Indikatoren, Anzahl der veröffentlichten Berichte, mittlere Zeit von der Collection bis zur Dissemination. Diese Zahlen fühlen sich produktiv an. Sie füllen Dashboards. Sie erfüllen Reporting-Anforderungen. Aber sie messen Aktivität, nicht Wirkung.
Hier gehe ich weiter als der Workshop: die quantitativen Metriken komplett weglassen. Sich auf die qualitativen konzentrieren.
Hat die Intelligence eine Entscheidung verändert? Hat sie jemanden dazu gebracht, einen Patch neu zu priorisieren, einen Vorfall zu eskalieren oder eine Detection Rule anzupassen? Kam ein Stakeholder zurück und sagte „diesen Bericht über die Kampagne gegen unsere Lieferkette haben wir genutzt, um den Vorstand zu briefen“? Das sind die Signale, die zählen.
Es gibt keinen Anreiz, Millionen von Alerts zu verarbeiten, wenn sie keine einzige Entscheidung auf Stakeholder-Ebene verändern. Volumen ist nicht Wert. Und wenn das Volumen zur Metrik wird, betreibt man keine Sicherheit mehr. Man betreibt Securitization im Sinne der internationalen Beziehungen: etwas als Sicherheitsproblem konstruieren und die Rituale der Reaktion vollführen, ohne die Substanz (und vielleicht die falschen KPIs jagen).
Die Frage ist nicht „wie viele Indikatoren haben wir verarbeitet?“ Die Frage ist „hat irgendetwas davon verändert, was jemand getan hat?“ Wenn die Antwort nein lautet, ist die Pipeline Dekoration.
Akademisch trifft operativ
Das ist der Teil, der am stärksten mit meinem eigenen Hintergrund in Resonanz stand. Meine Doktorarbeit konzentrierte sich auf die Automatisierung des CTI-Zyklus: mit NLP und Machine Learning, um Threat Intelligence aus unstrukturierten Quellen zu extrahieren, zu klassifizieren und zu strukturieren. Diese Arbeit operierte auf der technischen Ebene und optimierte, wie sich Daten durch die Phasen des Zyklus bewegen.
Was dieser Workshop völlig klargemacht hat, ist, dass die technische Ebene notwendig, aber nicht hinreichend ist. Man kann die eleganteste Automatisierungs-Pipeline der Welt bauen, und sie wird Rauschen produzieren, wenn die Intelligence Requirements, die sie speisen, falsch sind. Automatisierung verstärkt, worauf immer man sie richtet. Wenn die Requirements vage sind, produziert Automatisierung schneller vages Ergebnis. Wenn die Requirements präzise sind und in echten Stakeholder-Bedürfnissen verankert, wird Automatisierung zum Kraftmultiplikator.
Die Frameworks CTI-CMM und CU-GIR liefern im Wesentlichen die Governance-Ebene, die über der technischen liegt. Sie stellen sicher, dass das, was man automatisiert, es wert ist, automatisiert zu werden.
Wie es weitergeht
Das Hauptkonferenzprogramm läuft morgen und am Donnerstag. Ich freue mich darauf.
Tags