Plan Szkolenia
Wprowadzenie i orientacja w kursie
- Cele kursu, oczekiwane rezultaty i konfiguracja środowiska laboratoryjnego
- Ogólna architektura EDR i komponenty OpenEDR
- Przegląd ram MITRE ATT&CK i podstaw polowania na zagrożenia
Wdrażanie OpenEDR i zbieranie telemetrii
- Instalacja i konfiguracja agentów OpenEDR na punktach końcowych z systemem Windows
- Komponenty serwerowe, potoki pozyskiwania danych i kwestie przechowywania
- Konfigurowanie źródeł telemetrii, normalizacji zdarzeń i wzbogacania
Zrozumienie telemetrii punktów końcowych i modelowania zdarzeń
- Kluczowe typy zdarzeń punktów końcowych, pola i ich mapowanie na techniki ATT&CK
- Filtrowanie zdarzeń, strategie korelacji i techniki redukcji szumu
- Tworzenie niezawodnych sygnałów wykrywania z telemetrii o niskiej wierności
Mapowanie wykryć na MITRE ATT&CK
- Przekładanie telemetrii na pokrycie technik ATT&CK i luki w wykrywaniu
- Korzystanie z ATT&CK Navigator i dokumentowanie decyzji mapowania
- Priorytetyzacja technik do polowania na podstawie ryzyka i dostępności telemetrii
Metodyki polowania na zagrożenia
- Polowanie oparte na hipotezach a dochodzenia prowadzone na podstawie wskaźników
- Opracowywanie podręczników polowania i iteracyjne procesy odkrywania
- Praktyczne laboratoria polowania: identyfikacja wzorców ruchu bocznego, utrzymywania dostępu i eskalacji uprawnień
Inżynieria wykrywania i dostrajanie
- Projektowanie reguł wykrywania z wykorzystaniem korelacji zdarzeń i baz behawioralnych
- Testowanie reguł, dostrajanie w celu redukcji fałszywych alarmów i mierzenie skuteczności
- Tworzenie sygnatur i treści analitycznych do ponownego wykorzystania w środowisku
Reagowanie na incydenty i analiza przyczyn źródłowych za pomocą OpenEDR
- Wykorzystanie OpenEDR do segregacji alertów, badania incydentów i tworzenia osi czasu ataków
- Zbieranie artefaktów kryminalistycznych, zabezpieczanie dowodów i kwestie łańcucha dostępu do dowodów
- Integrowanie ustaleń z podręcznikami reagowania na incydenty i procesami naprawczymi
Automatyzacja, orkiestracja i integracja
- Automatyzacja rutynowych polowań i wzbogacanie alertów za pomocą skryptów i łączników
- Integracja OpenEDR z platformami SIEM, SOAR i analizy zagrożeń
- Skalowanie telemetrii, przechowywania danych i kwestie operacyjne we wdrożeniach korporacyjnych
Zaawansowane przypadki użycia i współpraca z zespołem czerwonym
- Symulowanie zachowań przeciwnika w celu walidacji: ćwiczenia zespołu purpurowego i emulacje oparte na ATT&CK
- Studia przypadków: rzeczywiste polowania i analizy poincydentalne
- Projektowanie cykli ciągłego doskonalenia pokrycia wykrywania
Laboratorium końcowe i prezentacje
- Prowadzone laboratorium końcowe: pełne polowanie od hipotezy po powstrzymanie zagrożenia i analizę przyczyn źródłowych z wykorzystaniem scenariuszy laboratoryjnych
- Prezentacje uczestników dotyczące ustaleń i zalecanych środków zaradczych
- Podsumowanie kursu, dystrybucja materiałów i zalecane dalsze kroki
Wymagania
- Zrozumienie podstaw bezpieczeństwa punktów końcowych
- Doświadczenie w analizie logów oraz podstawowa administracja systemami Linux/Windows
- Znajomość powszechnych technik ataków oraz koncepcji reagowania na incydenty
Grupa docelowa
- Analitycy centrum operacji bezpieczeństwa (SOC)
- Łowcy zagrożeń i osoby reagujące na incydenty
- Inżynierowie bezpieczeństwa odpowiedzialni za inżynierię wykrywania i telemetrię
Opinie uczestników (2)
Jasność i tempo wyjaśnień
Federica Galeazzi - Aethra Telecomunications SRL
Szkolenie - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Przetłumaczone przez sztuczną inteligencję
Dzięki temu zyskałem potrzebne mi wglądy :) Zaczynam nauczanie na kwalifikacji BTEC Level 3 i chciałem poszerzyć swoją wiedzę w tej dziedzinie.
Otilia Pasareti - Merthyr College
Szkolenie - Fundamentals of Corporate Cyber Warfare
Przetłumaczone przez sztuczną inteligencję