Lépjen kapcsolatba velünk
 Időtartalma 21 órák

Kurzusleírás

Bevezetés és kurzusorientáció

  • A kurzus céljai, várható eredményei és a laboratóriumi környezet beállítása
  • Magas szintű EDR-architektúra és az OpenEDR komponensei
  • A MITRE ATT&CK keretrendszer és a fenyegetésvadászat alapjainak áttekintése

OpenEDR telepítés és telemetriai adatgyűjtés

  • OpenEDR-ügynökök telepítése és konfigurálása Windows végpontokon
  • Szerverkomponensek, adatbeviteli folyamatok és tárolási megfontolások
  • Telemetriai források, eseménynormalizálás és adatgazdagítás konfigurálása

A végponti telemetria és az eseménymodellezés megértése

  • Kulcsfontosságú végponti eseménytípusok, mezők és azok leképezése az ATT&CK technikákra
  • Eseményszűrés, korrelációs stratégiák és zajcsökkentési technikák
  • Megbízható észlelési jelek létrehozása alacsony megbízhatóságú telemetriából

Észlelések leképezése a MITRE ATT&CK-re

  • A telemetria átalakítása ATT&CK technika-lefedettséggé és az észlelési hiányosságok azonosítása
  • Az ATT&CK Navigator használata és a leképezési döntések dokumentálása
  • Technikák priorizálása vadászathoz kockázat és telemetriai rendelkezésre állás alapján

Fenyegetésvadászati módszertanok

  • Hipotézisvezérelt vadászat kontra indikátorvezérelt vizsgálatok
  • Vadászati forgatókönyvek fejlesztése és iteratív felfedezési munkafolyamatok
  • Gyakorlati vadászati laborok: oldalirányú mozgás, perzisztencia és jogosultságkiterjesztési minták azonosítása

Észlelési mérnöki munka és hangolás

  • Észlelési szabályok tervezése eseménykorreláció és viselkedési alapvonalak segítségével
  • Szabálytesztelés, hangolás a téves pozitívok csökkentésére és a hatékonyság mérése
  • Aláírások és elemzési tartalmak létrehozása környezetszintű újrafelhasználáshoz

Incidenskezelés és kiváltó okok elemzése az OpenEDR-rel

  • Az OpenEDR használata riasztások osztályozására, incidensek kivizsgálására és támadások idővonalának felállítására
  • Törvényszéki leletek gyűjtése, bizonyítékok megőrzése és a bizonyítéklánc megfontolásai
  • Eredmények integrálása incidenskezelési forgatókönyvekbe és kármentesítési munkafolyamatokba

Automatizálás, hangszerelés és integráció

  • Rutinszerű vadászatok és riasztásgazdagítás automatizálása szkriptekkel és csatlakozókkal
  • Az OpenEDR integrálása SIEM-, SOAR- és fenyegetésfelderítési platformokkal
  • A telemetria skálázása, adatmegőrzés és üzemeltetési megfontolások vállalati telepítésekhez

Haladó használati esetek és együttműködés a Red Teammel

  • Ellenséges viselkedés szimulálása validáláshoz: purple-team gyakorlatok és ATT&CK-alapú emuláció
  • Esettanulmányok: valós vadászatok és incidens utáni elemzések
  • Folyamatos fejlesztési ciklusok tervezése az észlelési lefedettséghez

Záró labor és bemutatók

  • Irányított zárófeladat: teljes vadászat a hipotézistől az elszigetelésig és a kiváltó okok elemzéséig laboratóriumi forgatókönyvek segítségével
  • A résztvevők bemutatják eredményeiket és a javasolt kockázatcsökkentő intézkedéseket
  • A kurzus lezárása, anyagok kiosztása és javasolt következő lépések

Követelmények

  • A végpontbiztonság alapjainak ismerete
  • Tapasztalat naplóelemzésben és alapvető Linux/Windows adminisztrációban
  • Gyakori támadási technikák és incidenskezelési fogalmak ismerete

Célközönség

  • Biztonsági műveleti központ (SOC) elemzők
  • Fenyegetésvadászok és incidenskezelők
  • Az észlelési mérnöki munkáért és a telemetriáért felelős biztonsági mérnökök

Résztvevők száma


Ár per résztvevő

Vélemények (2)

Közelgő kurzusok

Rokon kategóriák