Intrati in legatura
 Durata 21 ore

Schița de curs

Introducere și orientarea cursului

  • Obiectivele cursului, rezultatele așteptate și configurarea mediului de laborator
  • Arhitectura EDR la nivel înalt și componentele OpenEDR
  • Revizuirea frameworkului MITRE ATT&CK și a fundamentelor threat hunting-ului

Implementarea OpenEDR și colectarea telemetriei

  • Instalarea și configurarea agenților OpenEDR pe endpoint-uri Windows
  • Componentele server, pipeline-urile de ingestie a datelor și considerente de stocare
  • Configurarea surselor de telemetrie, normalizarea evenimentelor și îmbogățirea acestora

Înțelegerea telemetriei de pe endpoint și modelarea evenimentelor

  • Tipurile cheie de evenimente de endpoint, câmpurile și modul în care acestea se mapează la tehnicile ATT&CK
  • Filtrarea evenimentelor, strategiile de corelare și tehnicile de reducere a zgomotului
  • Crearea de semnale de detecție fiabile din telemetrie de fidelitate redusă

Maparea detecțiilor la MITRE ATT&CK

  • Traducerea telemetriei în acoperirea tehnicilor ATT&CK și în lacunele de detecție
  • Utilizarea ATT&CK Navigator și documentarea deciziilor de mapare
  • Prioritizarea tehnicilor pentru hunting pe baza riscului și a disponibilității telemetriei

Metodologii de threat hunting

  • Hunting bazat pe ipoteze versus investigații bazate pe indicatori
  • Dezvoltarea de playbook-uri de hunting și fluxuri de descoperire iterative
  • Laboratoare practice de hunting: identificarea tiparelor de mișcare laterală, persistență și escaladare a privilegiilor

Detecție și tuning

  • Proiectarea regulilor de detecție folosind corelarea evenimentelor și linii de bază comportamentale
  • Testarea regulilor, tuning-ul pentru a reduce fals pozitivele și măsurarea eficacității
  • Crearea de semnături și conținut analitic pentru reutilizare în întregul mediu

Răspuns la incidente și analiza cauzelor profunde cu OpenEDR

  • Utilizarea OpenEDR pentru a tria alertele, a investiga incidentele și a cronologia atacurile
  • Colectarea de artefacte forensice, păstrarea probelor și considerente legate de lanțul de custodie
  • Integrarea constatărilor în playbook-urile de răspuns la incidente și în fluxurile de remediere

Automatizare, orchestrare și integrare

  • Automatizarea hunts-urilor de rutină și îmbogățirea alertelor folosind scripturi și conectori
  • Integrarea OpenEDR cu SIEM, SOAR și platformele de threat intelligence
  • Scalarea telemetriei, retenția și considerente operaționale pentru implementări enterprise

Cazuri de utilizare avansate și colaborarea cu echipele Red Team

  • Simularea comportamentului adversarilor pentru validare: exerciții purple-team și emulare bazată pe ATT&CK
  • Studii de caz: hunts-uri din lumea reală și analize post-incident
  • Proiectarea ciclurilor de îmbunătățire continuă pentru acoperirea detecției

Laboratorul final și prezentări

  • Laborator final ghidat: un hunt complet de la ipoteză până la izolare și analiza cauzelor profunde folosind scenarii de laborator
  • Prezentările participanților cu privire la constatări și măsurile de atenuare recomandate
  • Încheierea cursului, distribuirea materialelor și pașii următori recomandați

Cerințe

  • Înțelegerea fundamentelor securității endpoint-urilor
  • Experiență cu analiza logurilor și administrarea de bază Linux/Windows
  • Familiaritate cu tehnicile comune de atac și conceptele de răspuns la incidente

Public țintă

  • Analiști ai centrelor de operațiuni de securitate (SOC)
  • Threat hunteri și specialiști în răspuns la incidente
  • Ingineri de securitate responsabili de detecție și telemetrie

Numărul de participanți


Pret per participant

Mărturii (2)

Cursuri viitoare

Categorii înrudite