Intrati in legatura

Schița de curs

Introducere & Orientare Curs

  • Obiectivele cursului, rezultatele așteptate și configurarea mediului de laborator
  • Arhitectura de nivel înalt a EDR și componentele OpenEDR
  • Revizuirea cadrului MITRE ATT&CK și a fundamentelor vânătorii de amenințări

Implementarea OpenEDR & Colectarea Telemetriei

  • Instalarea și configurarea agenților OpenEDR pe endpoint-uri Windows
  • Componentele serverului, conducte de ingerție a datelor și considerații de stocare
  • Configurarea surselor de telemetrie, normalizarea evenimentelor și îmbogățirea

Înțelegerea Telemetriei la Endpoint & Modelarea Evenimentelor

  • Tipuri cheie de evenimente la endpoint, câmpuri și cum se mapează pe tehnicile ATT&CK
  • Filtrarea evenimentelor, strategii de corelare și tehnici de reducere a zgomotului
  • Crearea semnalelor de detectare fiabile din telemetrie de joasă fidelitate

Maparea Detecțiilor pe MITRE ATT&CK

  • Traducerea telemetriei în acoperirea tehnică ATT&CK și identificarea lacunelor de detectare
  • Utilizarea ATT&CK Navigator și documentarea deciziilor de mapare
  • Priorizarea tehnicilor de vânătoare bazată pe risc și disponibilitatea telemetriei

Metodologii de Vânătoare de Amenințări

  • Vânătoare bazată pe ipoteze vs investigații bazate pe indicatori
  • Dezvoltarea playbook-urilor de vânătoare și fluxuri de lucru de descoperire iterativă
  • Laboratoare practice de vânătoare: identificarea mișcării laterale, persistenței și a modelelor de escaladare a privilegiilor

Ingineria Detecției & Reglaj

  • Proiectarea regulilor de detectare folosind corelarea evenimentelor și bazele comportamentale
  • Testarea regulilor, reglajul pentru reducerea falselor pozitive și măsurarea eficienței
  • Crearea de semnături și conținut analitic pentru reutilizare în întregul mediu

Răspuns la Incidente & Analiza Cauzelor Rădăcină cu OpenEDR

  • Utilizarea OpenEDR pentru trierea alertelor, investigarea incidentelor și cronologia atacurilor
  • Colectarea artefactelor forensice, păstrarea dovezilor și considerații privind lanțul de custodie
  • Integrarea constatărilor în playbook-urile de răspuns la incidente și fluxurile de remediere

Automatizare, Orchestrare & Integrare

  • Automatizarea vânătorilor de rutină și îmbogățirea alertelor folosind scripturi și conectori
  • Integrarea OpenEDR cu SIEM, SOAR și platforme de inteligență a amenințărilor
  • Scalarea telemetriei, retenția și considerații operaționale pentru implementări la nivel de întreprindere

Cazuri de Utilizare Avansate & Colaborare cu Echipa Roșie

  • Simularea comportamentului adversarului pentru validare: exerciții de echipă purpurie și emulare bazată pe ATT&CK
  • Studii de caz: vânători din lumea reală și analize post-incident
  • Proiectarea ciclurilor de îmbunătățire continuă pentru acoperirea detecției

Laborator Capstone & Prezentări

  • Capstone ghidat: vânătoare completă de la ipoteză până la conținere și analiza cauzelor rădăcină folosind scenarii de laborator
  • Prezentări ale participanților cu constatări și recomandări de atenuare
  • Încheierea cursului, distribuția materialelor și pași recomandați următori

Cerințe

  • Înțelegerea fundamentelor securității la nivel de endpoint
  • Experiență în analiza logurilor și administrarea de bază a Linux/Windows
  • Familiaritate cu tehnicile comune de atac și conceptele de răspuns la incidente

Audiență

  • Analiști din centrele de operațiuni de securitate (SOC)
  • Vânători de amenințări și răspuns la incidente
  • Ingineri de securitate responsabili de inginerie de detectare și telemetrie
 21 Ore

Numărul de participanți


Pret per participant

Mărturii (2)

Cursuri viitoare

Categorii înrudite