Schița de curs
Introducere & Orientare Curs
- Obiectivele cursului, rezultatele așteptate și configurarea mediului de laborator
- Arhitectura de nivel înalt a EDR și componentele OpenEDR
- Revizuirea cadrului MITRE ATT&CK și a fundamentelor vânătorii de amenințări
Implementarea OpenEDR & Colectarea Telemetriei
- Instalarea și configurarea agenților OpenEDR pe endpoint-uri Windows
- Componentele serverului, conducte de ingerție a datelor și considerații de stocare
- Configurarea surselor de telemetrie, normalizarea evenimentelor și îmbogățirea
Înțelegerea Telemetriei la Endpoint & Modelarea Evenimentelor
- Tipuri cheie de evenimente la endpoint, câmpuri și cum se mapează pe tehnicile ATT&CK
- Filtrarea evenimentelor, strategii de corelare și tehnici de reducere a zgomotului
- Crearea semnalelor de detectare fiabile din telemetrie de joasă fidelitate
Maparea Detecțiilor pe MITRE ATT&CK
- Traducerea telemetriei în acoperirea tehnică ATT&CK și identificarea lacunelor de detectare
- Utilizarea ATT&CK Navigator și documentarea deciziilor de mapare
- Priorizarea tehnicilor de vânătoare bazată pe risc și disponibilitatea telemetriei
Metodologii de Vânătoare de Amenințări
- Vânătoare bazată pe ipoteze vs investigații bazate pe indicatori
- Dezvoltarea playbook-urilor de vânătoare și fluxuri de lucru de descoperire iterativă
- Laboratoare practice de vânătoare: identificarea mișcării laterale, persistenței și a modelelor de escaladare a privilegiilor
Ingineria Detecției & Reglaj
- Proiectarea regulilor de detectare folosind corelarea evenimentelor și bazele comportamentale
- Testarea regulilor, reglajul pentru reducerea falselor pozitive și măsurarea eficienței
- Crearea de semnături și conținut analitic pentru reutilizare în întregul mediu
Răspuns la Incidente & Analiza Cauzelor Rădăcină cu OpenEDR
- Utilizarea OpenEDR pentru trierea alertelor, investigarea incidentelor și cronologia atacurilor
- Colectarea artefactelor forensice, păstrarea dovezilor și considerații privind lanțul de custodie
- Integrarea constatărilor în playbook-urile de răspuns la incidente și fluxurile de remediere
Automatizare, Orchestrare & Integrare
- Automatizarea vânătorilor de rutină și îmbogățirea alertelor folosind scripturi și conectori
- Integrarea OpenEDR cu SIEM, SOAR și platforme de inteligență a amenințărilor
- Scalarea telemetriei, retenția și considerații operaționale pentru implementări la nivel de întreprindere
Cazuri de Utilizare Avansate & Colaborare cu Echipa Roșie
- Simularea comportamentului adversarului pentru validare: exerciții de echipă purpurie și emulare bazată pe ATT&CK
- Studii de caz: vânători din lumea reală și analize post-incident
- Proiectarea ciclurilor de îmbunătățire continuă pentru acoperirea detecției
Laborator Capstone & Prezentări
- Capstone ghidat: vânătoare completă de la ipoteză până la conținere și analiza cauzelor rădăcină folosind scenarii de laborator
- Prezentări ale participanților cu constatări și recomandări de atenuare
- Încheierea cursului, distribuția materialelor și pași recomandați următori
Cerințe
- Înțelegerea fundamentelor securității la nivel de endpoint
- Experiență în analiza logurilor și administrarea de bază a Linux/Windows
- Familiaritate cu tehnicile comune de atac și conceptele de răspuns la incidente
Audiență
- Analiști din centrele de operațiuni de securitate (SOC)
- Vânători de amenințări și răspuns la incidente
- Ingineri de securitate responsabili de inginerie de detectare și telemetrie
Mărturii (2)
Claritatea și ritmul explicațiilor
Federica Galeazzi - Aethra Telecomunications SRL
Curs - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Tradus de catre o masina
Mă-a ajutat să înțept ce aveam nevoie :) Încep să predau pe o calificare BTEC Nivel 3 și voleam să-mi extind cunoștințele în această zonă.
Otilia Pasareti - Merthyr College
Curs - Fundamentals of Corporate Cyber Warfare
Tradus de catre o masina