Bądźmy w kontakcie
 Czas trwania 21 godzin

Plan Szkolenia

Wprowadzenie i orientacja w kursie

  • Cele kursu, oczekiwane rezultaty i konfiguracja środowiska laboratoryjnego
  • Ogólna architektura EDR i komponenty OpenEDR
  • Przegląd ram MITRE ATT&CK i podstaw polowania na zagrożenia

Wdrażanie OpenEDR i zbieranie telemetrii

  • Instalacja i konfiguracja agentów OpenEDR na punktach końcowych z systemem Windows
  • Komponenty serwerowe, potoki pozyskiwania danych i kwestie przechowywania
  • Konfigurowanie źródeł telemetrii, normalizacji zdarzeń i wzbogacania

Zrozumienie telemetrii punktów końcowych i modelowania zdarzeń

  • Kluczowe typy zdarzeń punktów końcowych, pola i ich mapowanie na techniki ATT&CK
  • Filtrowanie zdarzeń, strategie korelacji i techniki redukcji szumu
  • Tworzenie niezawodnych sygnałów wykrywania z telemetrii o niskiej wierności

Mapowanie wykryć na MITRE ATT&CK

  • Przekładanie telemetrii na pokrycie technik ATT&CK i luki w wykrywaniu
  • Korzystanie z ATT&CK Navigator i dokumentowanie decyzji mapowania
  • Priorytetyzacja technik do polowania na podstawie ryzyka i dostępności telemetrii

Metodyki polowania na zagrożenia

  • Polowanie oparte na hipotezach a dochodzenia prowadzone na podstawie wskaźników
  • Opracowywanie podręczników polowania i iteracyjne procesy odkrywania
  • Praktyczne laboratoria polowania: identyfikacja wzorców ruchu bocznego, utrzymywania dostępu i eskalacji uprawnień

Inżynieria wykrywania i dostrajanie

  • Projektowanie reguł wykrywania z wykorzystaniem korelacji zdarzeń i baz behawioralnych
  • Testowanie reguł, dostrajanie w celu redukcji fałszywych alarmów i mierzenie skuteczności
  • Tworzenie sygnatur i treści analitycznych do ponownego wykorzystania w środowisku

Reagowanie na incydenty i analiza przyczyn źródłowych za pomocą OpenEDR

  • Wykorzystanie OpenEDR do segregacji alertów, badania incydentów i tworzenia osi czasu ataków
  • Zbieranie artefaktów kryminalistycznych, zabezpieczanie dowodów i kwestie łańcucha dostępu do dowodów
  • Integrowanie ustaleń z podręcznikami reagowania na incydenty i procesami naprawczymi

Automatyzacja, orkiestracja i integracja

  • Automatyzacja rutynowych polowań i wzbogacanie alertów za pomocą skryptów i łączników
  • Integracja OpenEDR z platformami SIEM, SOAR i analizy zagrożeń
  • Skalowanie telemetrii, przechowywania danych i kwestie operacyjne we wdrożeniach korporacyjnych

Zaawansowane przypadki użycia i współpraca z zespołem czerwonym

  • Symulowanie zachowań przeciwnika w celu walidacji: ćwiczenia zespołu purpurowego i emulacje oparte na ATT&CK
  • Studia przypadków: rzeczywiste polowania i analizy poincydentalne
  • Projektowanie cykli ciągłego doskonalenia pokrycia wykrywania

Laboratorium końcowe i prezentacje

  • Prowadzone laboratorium końcowe: pełne polowanie od hipotezy po powstrzymanie zagrożenia i analizę przyczyn źródłowych z wykorzystaniem scenariuszy laboratoryjnych
  • Prezentacje uczestników dotyczące ustaleń i zalecanych środków zaradczych
  • Podsumowanie kursu, dystrybucja materiałów i zalecane dalsze kroki

Wymagania

  • Zrozumienie podstaw bezpieczeństwa punktów końcowych
  • Doświadczenie w analizie logów oraz podstawowa administracja systemami Linux/Windows
  • Znajomość powszechnych technik ataków oraz koncepcji reagowania na incydenty

Grupa docelowa

  • Analitycy centrum operacji bezpieczeństwa (SOC)
  • Łowcy zagrożeń i osoby reagujące na incydenty
  • Inżynierowie bezpieczeństwa odpowiedzialni za inżynierię wykrywania i telemetrię

Liczba uczestników


Cena za uczestnika (netto)

Opinie uczestników (2)

Propozycje terminów

Powiązane Kategorie