Schița de curs

Introducere & Orientare Curs

  • Obiectivele cursului, rezultatele așteptate și configurarea mediului de laborator
  • Arhitectura de nivel înalt a EDR și componentele OpenEDR
  • Revizuirea cadrului MITRE ATT&CK și a fundamentelor vânătorii de amenințări

Implementarea OpenEDR & Colectarea Telemetriei

  • Instalarea și configurarea agenților OpenEDR pe endpoint-uri Windows
  • Componentele serverului, conductele de ingestie a datelor și considerațiile de stocare
  • Configurarea surselor de telemetrie, normalizarea evenimentelor și îmbogățirea lor

Înțelegerea Telemetriei la Nivel de Endpoint & Modelarea Evenimentelor

  • Tipuri cheie de evenimente la nivel de endpoint, câmpuri și cum se mapează la tehnicile ATT&CK
  • Filtrarea evenimentelor, strategii de corelare și tehnici de reducere a zgomotului
  • Crearea de semnale de detectare fiabile din telemetrie de fidelitate scăzută

Maparea Detectărilor la MITRE ATT&CK

  • Traducerea telemetriei în acoperirea tehnicelor ATT&CK și identificarea lacunelor de detectare
  • Utilizarea ATT&CK Navigator și documentarea deciziilor de mapare
  • Prioritizarea tehnicilor de vânătoare pe baza riscului și disponibilității telemetriei

Metodologii de Vânătoare de Amenințări

  • Vânătoarea bazată pe ipoteze vs investigații bazate pe indicatori
  • Dezvoltarea playbook-urilor de vânătoare și fluxuri de lucru de descoperire iterativă
  • Laboratoare practice de vânătoare: identificarea modelelor de mișcare laterală, persistență și escaladare a privilegiilor

Ingineria Detectării & Reglarea

  • Proiectarea regulilor de detectare folosind corelarea evenimentelor și liniile de bază comportamentale
  • Testarea regulilor, reglarea pentru a reduce falsurile pozitive și măsurarea eficacității
  • Crearea de semnături și conținut analitic pentru reutilizare în întregul mediu

Răspunsul la Incidente & Analiza Cauzelor Rădăcină cu OpenEDR

  • Utilizarea OpenEDR pentru a tria alertele, a investiga incidentele și a cronologia atacurilor
  • Colectarea artefactelor forensice, păstrarea dovezilor și considerațiile privind lanțul de custodie
  • Integrarea constatărilor în playbook-urile de răspuns la incidente și fluxurile de lucru de remediere

Automatizare, Orchestrare & Integrare

  • Automatizarea vânătorilor de rutină și îmbogățirea alerelor folosind scripturi și conectori
  • Integrarea OpenEDR cu SIEM, SOAR și platforme de informații despre amenințări
  • Scalarea telemetriei, retenția și considerațiile operaționale pentru implementări enterprise

Cazuri de Utilizare Avansate & Colaborarea cu Echipele Red

  • Simularea comportamentului adversarului pentru validare: exerciții de echipă purpurie și emulare bazată pe ATT&CK
  • Studii de caz: vânători din lumea reală și analize post-incident
  • Proiectarea ciclurilor de îmbunătățire continuă pentru acoperirea detectării

Laborator Capstone & Prezentări

  • Capstone ghidat: vânătoare completă de la ipoteză până la conținere și analiza cauzelor rădăcină folosind scenarii de laborator
  • Prezentările participanților cu privire la constatări și măsuri de atenuare recomandate
  • Încheierea cursului, distribuția materialelor și pașii recomandați următori

Cerințe

  • Înțelegerea fundamentelor securității la nivel de endpoint
  • Experiență în analiza jurnalelor și administrarea de bază a Linux/Windows
  • Familiaritate cu tehnicile comune de atac și conceptele de răspuns la incidente

Audiență

  • Analiști din centrele de operațiuni de securitate (SOC)
  • Vânători de amenințări și persoane care răspund la incidente
  • Ingineri de securitate responsabili de inginerie de detectare și telemetrie
 21 Ore

Numărul de participanți


Pret per participant

Mărturii (5)

Cursuri viitoare

Categorii înrudite