Schița de curs

Introducere & Orientare în Curs

  • Obiectivele cursului, rezultatele așteptate și configurarea mediului de laborator
  • Arhitectura de nivel înalt a EDR și componentele OpenEDR
  • Recenzarea framework-ului MITRE ATT&CK și a principiilor fundamentale de threat-hunting

Deploy OpenEDR & Colecția de Telemetrie

  • Instalarea și configurarea agenților OpenEDR pe puncte de terminare Windows
  • Componente server, canale de ingerare a datelor și considerente de stocare
  • Configurarea surselor de telemetrie, normalizarea evenimentelor și îmbogățirea

Înțelegerea Telemetriei de Punct de Terminare și Modelarea Evenimentelor

  • Tipurile principale de evenimente de punct de terminare, câmpurile și cum se mapuează la tehnici ATT&CK
  • Filtrarea evenimentelor, strategii de corelație și tehnici de reducere a zgomotului
  • Crearea de semnale de detectare fiabile din telemetrie cu fidelitate scăzută

Maparea Detecțiilor la MITRE ATT&CK

  • Traduce telemetria în acoperire a tehnicilor ATT&CK și lacune de detectare
  • Utilizarea ATT&CK Navigator și documentarea deciziilor de mapare
  • Prioritizarea tehnicilor pentru threat-hunting bazat pe risc și disponibilitatea telemetriei

Metodologii de Threat-Hunting

  • Threat-hunting bazat pe ipoteze vs. investigații conduse de indicatori
  • Dezvoltarea unui playbook de threat-hunting și fluxuri de lucru de descoperire iterativă
  • Laboratoare practice de threat-hunting: identificarea mișcării laterale, a persistentei și a schemelor de escaladare a privilegiilor

Inginerie și Afinare a Detecțiilor

  • Proiectarea regulilor de detectare folosind corelația evenimentelor și bazele de comportament
  • Testarea regulilor, afinarea pentru reducerea falselor pozitive și măsurarea eficienței
  • Crearea de semnături și conținut analitic pentru reutilizare în mediul de lucru

Răspuns la Incidente și Analiza Cauzei Rădăcinii cu OpenEDR

  • Utilizarea OpenEDR pentru trierea alerților, investigarea incidentelor și crearea de cronologii de atacuri
  • Colecția de artefacte forensice, păstrarea dovezilor și considerente privind lanțul de custodie
  • Integrarea rezultatelor în playbook-uri de răspuns la incidente și fluxuri de lucru de remediere

Automarea, Orchestrarea & Integrarea

  • Automarea căutărilor rutinere și îmbogățirea alerților folosind scripturi și conectori
  • Integrarea OpenEDR cu SIEM, SOAR și platformele de inteligență a amenințărilor
  • Scalarea telemetriei, păstrarea și considerentele operaționale pentru implementări enterprise

Cazuri de Utilizare Avansate & Colaborare Red Team

  • Simularea comportamentului adversar pentru validare: exerciții purple-team și emulare bazată pe ATT&CK
  • Studii de caz: threat-hunting în lumea reală și analize post-incident
  • Proiectarea ciclurilor de îmbunătățire continuă pentru acoperirea detecțiilor

Laborator Capstone & Prezentări

  • Capstone ghidat: o căutare completă de la ipoteză până la conținere și analiza cauzei rădăcinii folosind scenarii de laborator
  • Prezentările participanților cu privire la rezultate și mitigări recomandate
  • Închiderea cursului, distribuirea materialelor și următorii pași recomandați

Cerințe

  • O înțelegere a fundamentelor securității endpoint-urilor
  • Experiență cu analiza jurnalizării și administrarea de bază a Linux/Windows
  • Familiaritate cu tehnicii de atac comune și conceptele de răspuns la incidente

Audiență

  • Analiztorii centrelor de operare în securitate (SOC)
  • Cazatorii de amenințări și răspunzătorii la incidente
  • Inginerii de securitate responsabili pentru ingineria de detectare și telemetrie
 21 ore

Numărul de participanți


Pret per participant

Mărturii (4)

Cursuri viitoare

Categorii înrudite