FIRST CTI 2026: Die Konferenz, die CTI gebraucht hat
Ein Rückblick auf die FIRST CTI 2026 in München. Eine Single-Track-Konferenz von Praktikern für Praktiker, die sich wie das Gegenteil von RSA anfühlte und gerade dadurch besser war.
FIRST CTI 2026 ist vorbei. Drei Tage in München, und allein das Format machte die Teilnahme lohnenswert. Über den ersten Tag habe ich vor ein paar Wochen geschrieben. Das hier ist der Rückblick.
Das Format
Große Konferenzen wie RSA haben ihre Berechtigung: breite Sichtbarkeit, branchenübergreifendes Networking, ein Überblick über die Anbieterlandschaft und Inhalte, die auch die C-Suite ansprechen. Sie decken viel Boden ab. Aber Breite hat ihren Preis. Mehrere parallele Tracks bedeuten, dass man ständig wählen muss, und das Publikum ist zwangsläufig vielfältig, sowohl in der Rolle als auch in der Tiefe.
FIRST CTI trifft eine andere Abwägung, und die zahlt sich aus. Ein einziger Track bedeutet einen Raum, ein Gespräch, alle gemeinsam mittendrin. Keine Wahl zwischen Sessions, kein Nachholen dessen, was man verpasst hat. Man weiß immer, worüber die Person drei Reihen weiter vorne gesprochen hat, weil man selbst dabei war.
Diese Entscheidung prägt alles andere. Die Fragen nach den Vorträgen waren konkret, in der operativen Realität verankert und führten oft zu längeren Gesprächen in den Pausen. Das Publikum waren Praktiker, Analysten, Forscher, Teamleiter, die noch selbst mit Daten arbeiten. Menschen, die die Arbeit machen, im Gespräch mit Menschen, die die Arbeit machen.
Die Größe verstärkt das noch. Klein genug, dass man denselben Leuten immer wieder begegnet, groß genug, dass man in jeder Kaffeepause trotzdem jemand Neuen trifft. Ab dem zweiten Tag setzten sich Gespräche ganz natürlich über die Sessions hinweg fort, so wie es eben ist, wenn eine Community sich wirklich kennt. FIRST hat hier etwas geschaffen, das es verdient, fortgeführt zu werden.
Das Copy-Paste-Problem
Wenn es ein Thema gab, das sich durch die Mehrheit der Sessions zog, dann dieses: CTI-Arbeit beinhaltet zu viel manuelle Arbeit, und jeder weiß es.
Das Copy-Paste-Meme (Analysten, die Indikatoren manuell zwischen Plattformen hin- und herschieben, dieselben Daten für verschiedene Abnehmer umformatieren, denselben Textbaustein um unterschiedliche IOCs herum schreiben) kam auf dieser Konferenz nicht zu kurz. Mehrere Vortragende bezogen sich darauf. Mehrere Zuhörerschaften nickten. Es ist das gemeinsame Narbengewebe von jedem, der länger als sechs Monate in einem SOC oder CERT gearbeitet hat.
Mehrere Vorträge schlugen Wege nach vorne vor. Strukturierte Textformate, vorlagenbasiertes Reporting, bessere Integration zwischen Tools. Die Ideen sind stichhaltig, aber ehrlich betrachtet: Die meisten Vorschläge arbeiten noch in kleinem Maßstab. Proof-of-Concept-Arbeit, Pilotprojekte, Frameworks, die für ein Team funktionieren, aber nicht organisationsübergreifend erprobt sind. Das ist keine Kritik. Es ist der Stand des Feldes. Dass es Praktiker sind, die diese Lösungen bauen, statt darauf zu warten, dass Anbieter das Problem lösen, ist ermutigend. Aber die Lücke zwischen „Wir haben etwas gebaut, das für unser Team funktioniert“ und „Das skaliert über die gesamte Community“ bleibt groß.

Wirkung statt Volumen
Der andere rote Faden, der immer wieder auftauchte: eine Verlagerung hin zu qualitativen Metriken und Wirkungsmessung.
Das knüpft direkt an das an, was ich nach dem ersten Tag über Freddy Murres Arbeit zu Evaluationsmetriken geschrieben habe. Die Konferenz bekräftigte es aus mehreren Blickwinkeln. Die Vortragenden benannten klar die Grenzen des Zählens von Indikatoren, des Zählens von Reports, des Zählens von Alerts. Die Frage ist nicht, wie viel Intelligence man produziert. Die Frage ist, ob irgendetwas davon ändert, was jemand tut.
Der Vortrag von Brian Hein und James Shank brachte das am direktesten auf den Punkt. Kein Herumreden, keine diplomatische Verpackung. Wenn ein Intelligence-Programm nicht belegen kann, dass es eine Entscheidung verändert, eine Priorität verschoben oder eine Handlung angestoßen hat, die andernfalls nicht stattgefunden hätte: Wozu ist es dann da? Die Direktheit war erfrischend. Zu viele Konferenzvorträge verpacken diese Botschaft in so viele Einschränkungen, dass das Publikum gehen kann, ohne sich unwohl zu fühlen. Hein und Shank boten diesen Ausweg nicht.
Was hängen bleibt
FIRST CTI fühlte sich an wie eine Konferenz, gebaut von den Menschen, die die Arbeit machen, für die Menschen, die die Arbeit machen. Ein einziger Track. Fokus auf Praktiker. Methodik statt Marketing.
Das Feld steht bei der Lösung seiner Kernprobleme noch am Anfang: zu viel manuelle Arbeit, zu wenige aussagekräftige Metriken, zu wenig strukturierte Methodik, die über einzelne Teams hinaus skaliert. Aber die Gespräche finden jetzt im richtigen Raum statt.
Genau diese Probleme wollen wir mit Serify lösen. Der Copy-Paste-Kreislauf zwischen Plattformen, das manuelle Umformatieren, der Textbaustein um jeden IOC herum: Genau das eliminiert eine automatisierte Intelligence-Pipeline. Nicht, indem sie den Analysten ersetzt, sondern indem sie die mechanischen Teile von Erfassung, Korrelation und Strukturierung übernimmt, damit er sich auf die Arbeit konzentrieren kann, die Urteilsvermögen erfordert.
Auch das Skalierungsproblem zählt. Einzelne Teams, die interne Tools bauen, sind ein Anfang, aber daraus entsteht keine gemeinsame Infrastruktur. Serifys Ansatz, ein Knowledge Graph auf Basis offener Standards wie STIX und MISP, ist darauf ausgelegt, organisationsübergreifend zu funktionieren, nicht nur innerhalb des Workflows eines einzelnen Teams.
Und die Verlagerung hin zu Wirkung statt Volumen ist für uns nicht nur ein Konferenzthema. Sie ist ein Gestaltungsprinzip. Intelligence, die den richtigen Stakeholder nicht in einer Form erreicht, mit der er handeln kann, ist Rauschen, egal wie effizient sie produziert wurde. Die Pipeline zählt nur, wenn das Ergebnis eine Entscheidung verändert.
Wenn das anklingt, melde dich. Wir bauen das gerade jetzt und suchen Teams, die es mit uns gestalten wollen.
Tags