Schița de curs
Introducere și orientarea cursului
- Obiectivele cursului, rezultatele așteptate și configurarea mediului de laborator
- Arhitectura EDR la nivel înalt și componentele OpenEDR
- Revizuirea frameworkului MITRE ATT&CK și a fundamentelor threat hunting-ului
Implementarea OpenEDR și colectarea telemetriei
- Instalarea și configurarea agenților OpenEDR pe endpoint-uri Windows
- Componentele server, pipeline-urile de ingestie a datelor și considerente de stocare
- Configurarea surselor de telemetrie, normalizarea evenimentelor și îmbogățirea acestora
Înțelegerea telemetriei de pe endpoint și modelarea evenimentelor
- Tipurile cheie de evenimente de endpoint, câmpurile și modul în care acestea se mapează la tehnicile ATT&CK
- Filtrarea evenimentelor, strategiile de corelare și tehnicile de reducere a zgomotului
- Crearea de semnale de detecție fiabile din telemetrie de fidelitate redusă
Maparea detecțiilor la MITRE ATT&CK
- Traducerea telemetriei în acoperirea tehnicilor ATT&CK și în lacunele de detecție
- Utilizarea ATT&CK Navigator și documentarea deciziilor de mapare
- Prioritizarea tehnicilor pentru hunting pe baza riscului și a disponibilității telemetriei
Metodologii de threat hunting
- Hunting bazat pe ipoteze versus investigații bazate pe indicatori
- Dezvoltarea de playbook-uri de hunting și fluxuri de descoperire iterative
- Laboratoare practice de hunting: identificarea tiparelor de mișcare laterală, persistență și escaladare a privilegiilor
Detecție și tuning
- Proiectarea regulilor de detecție folosind corelarea evenimentelor și linii de bază comportamentale
- Testarea regulilor, tuning-ul pentru a reduce fals pozitivele și măsurarea eficacității
- Crearea de semnături și conținut analitic pentru reutilizare în întregul mediu
Răspuns la incidente și analiza cauzelor profunde cu OpenEDR
- Utilizarea OpenEDR pentru a tria alertele, a investiga incidentele și a cronologia atacurile
- Colectarea de artefacte forensice, păstrarea probelor și considerente legate de lanțul de custodie
- Integrarea constatărilor în playbook-urile de răspuns la incidente și în fluxurile de remediere
Automatizare, orchestrare și integrare
- Automatizarea hunts-urilor de rutină și îmbogățirea alertelor folosind scripturi și conectori
- Integrarea OpenEDR cu SIEM, SOAR și platformele de threat intelligence
- Scalarea telemetriei, retenția și considerente operaționale pentru implementări enterprise
Cazuri de utilizare avansate și colaborarea cu echipele Red Team
- Simularea comportamentului adversarilor pentru validare: exerciții purple-team și emulare bazată pe ATT&CK
- Studii de caz: hunts-uri din lumea reală și analize post-incident
- Proiectarea ciclurilor de îmbunătățire continuă pentru acoperirea detecției
Laboratorul final și prezentări
- Laborator final ghidat: un hunt complet de la ipoteză până la izolare și analiza cauzelor profunde folosind scenarii de laborator
- Prezentările participanților cu privire la constatări și măsurile de atenuare recomandate
- Încheierea cursului, distribuirea materialelor și pașii următori recomandați
Cerințe
- Înțelegerea fundamentelor securității endpoint-urilor
- Experiență cu analiza logurilor și administrarea de bază Linux/Windows
- Familiaritate cu tehnicile comune de atac și conceptele de răspuns la incidente
Public țintă
- Analiști ai centrelor de operațiuni de securitate (SOC)
- Threat hunteri și specialiști în răspuns la incidente
- Ingineri de securitate responsabili de detecție și telemetrie
Mărturii (2)
Claritatea și ritmul explicațiilor
Federica Galeazzi - Aethra Telecomunications SRL
Curs - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Tradus de catre o masina
Mă-a ajutat să înțept ce aveam nevoie :) Încep să predau pe o calificare BTEC Nivel 3 și voleam să-mi extind cunoștințele în această zonă.
Otilia Pasareti - Merthyr College
Curs - Fundamentals of Corporate Cyber Warfare
Tradus de catre o masina