Schița de curs

Introducere și Orientarea Cursului

  • Obiectivele cursului, rezultatele așteptate și configurarea mediului de laborator.
  • Arhitectura înalt-nivel EDR și componente OpenEDR
  • Revizuirea cadru MITRE ATT&CK și fundamentelor de căutare a amenințărilor.

Implementarea OpenEDR și Colectarea Telemetriei

  • Instalarea și configurarea agenților OpenEDR pe punctele finale Windows.
  • Componente server, pipelines de ingesta de date și considerații privind stocarea.
  • Configurarea surselor de telemetrie, normalizarea evenimentelor și înrichirea acestora.

Înțelegerea Telemetriei Punctului Final și Modelării Evenimentelor

  • Tipuri cheie de evenimente punct finale, câmpuri și cum se mappează la tehnici ATT&CK.
  • Filtrarea evenimentelor, strategii de corelare și tehnici de reducere a zgomotului.
  • Crearea semnalelor de detectare fiabile din telemetria cu loialitate scăzută.

Maparea Detectărilor la MITRE ATT&CK

  • Traducerea telemetriei în acoperirea tehnicilor ATT&CK și identificarea lacunelor de detectare.
  • Utilizarea ATT&CK Navigator și documentarea deciziilor de mapping.
  • Priorizarea tehnicilor pentru căutarea amenințărilor pe baza riscului și disponibilității telemetriei.

Metodologii de Căutare a Amenințărilor

  • Căutarea orientată pe ipoteze vs. investigațiile bazate pe indicatori.
  • Dezvoltarea playbook-urilor de căutare și fluxuri de lucru iterative.
  • Laboratoare practice de căutare: identificarea mișcării laterale, persistenței și escaladărilor de privilegii.

Ingineria de Detectare și Tuning

  • Proiectarea regulilor de detectare folosind corelarea evenimentelor și bazele comportamentale.
  • Testarea regulilor, tuning pentru reducerea falsei pozitive și măsurarea eficacității.
  • Crearea semnelor de detecție și a conținutului analitic pentru utilizare în întregul mediu.

Răspunsul la Incidente și Analiza Cauzelor Fundamentale cu OpenEDR

  • Utilizarea OpenEDR pentru triajul alertelor, investigarea incidentelor și cronologia atacurilor.
  • Colectarea artefactelor forenșice, prezentarea probelor și considerațiile privind lanțul de custodie.
  • Integrarea rezultatelor în playbooks de răspuns la incidente și fluxuri de lucru de remediere.

Automatizare, Orchestrate și Integrare

  • Automatizarea căutărilor rutine și a îmbogățirii alertelor folosind script-uri și conectoare.
  • Integrarea OpenEDR cu SIEM, SOAR și platforme de inteligență a amenințărilor.
  • Scalarea telemetriei, retenției și considerațiilor operaționale pentru implementările în întreprinderi.

Scenarii Avansate și Colaborare cu Echipele Red

  • Simularea comportamentului adversar pentru validare: exerciții de echipe purple și emulație bazată pe ATT&CK.
  • Studii de caz: căutări reale în lumea reală și analize post-incidente.
  • Proiectarea ciclurilor continue de îmbunătățire pentru acoperirea detectărilor.

Laborator Capstone și Prezentări

  • Laborator capstone ghidat: căutare completă de la ipoteză până la conținere și analiza cauzelor fundamentale folosind scenarii de laborator.
  • Prezentările participanților cu rezultatele și recomandările pentru mitigare.
  • Închiderea cursului, distribuirea materialelor și următoarele pași recomandați.

Cerințe

  • Înțelegerea fundamentală a securității punctelor finale
  • Experiență cu analiza jurnalurilor și administrarea de bază a Linux/Windows
  • Familiaritate cu tehnicii comune de atac și conceptele de răspuns la incidente

Public țintă

  • Analiști din centrul de operațiuni de securitate (SOC)
  • Căutători de amenințări și responsabili pentru răspuns la incidente
  • Ingineri de securitate responsabili pentru ingineria de detectare și telemetrie
 21 ore

Numărul de participanți


Pret per participant

Mărturii (4)

Cursuri viitoare

Categorii înrudite