Kurzusleírás
Bevezetés és kurzusorientáció
- A kurzus céljai, várható eredményei és a laboratóriumi környezet beállítása
- Magas szintű EDR-architektúra és az OpenEDR komponensei
- A MITRE ATT&CK keretrendszer és a fenyegetésvadászat alapjainak áttekintése
OpenEDR telepítés és telemetriai adatgyűjtés
- OpenEDR-ügynökök telepítése és konfigurálása Windows végpontokon
- Szerverkomponensek, adatbeviteli folyamatok és tárolási megfontolások
- Telemetriai források, eseménynormalizálás és adatgazdagítás konfigurálása
A végponti telemetria és az eseménymodellezés megértése
- Kulcsfontosságú végponti eseménytípusok, mezők és azok leképezése az ATT&CK technikákra
- Eseményszűrés, korrelációs stratégiák és zajcsökkentési technikák
- Megbízható észlelési jelek létrehozása alacsony megbízhatóságú telemetriából
Észlelések leképezése a MITRE ATT&CK-re
- A telemetria átalakítása ATT&CK technika-lefedettséggé és az észlelési hiányosságok azonosítása
- Az ATT&CK Navigator használata és a leképezési döntések dokumentálása
- Technikák priorizálása vadászathoz kockázat és telemetriai rendelkezésre állás alapján
Fenyegetésvadászati módszertanok
- Hipotézisvezérelt vadászat kontra indikátorvezérelt vizsgálatok
- Vadászati forgatókönyvek fejlesztése és iteratív felfedezési munkafolyamatok
- Gyakorlati vadászati laborok: oldalirányú mozgás, perzisztencia és jogosultságkiterjesztési minták azonosítása
Észlelési mérnöki munka és hangolás
- Észlelési szabályok tervezése eseménykorreláció és viselkedési alapvonalak segítségével
- Szabálytesztelés, hangolás a téves pozitívok csökkentésére és a hatékonyság mérése
- Aláírások és elemzési tartalmak létrehozása környezetszintű újrafelhasználáshoz
Incidenskezelés és kiváltó okok elemzése az OpenEDR-rel
- Az OpenEDR használata riasztások osztályozására, incidensek kivizsgálására és támadások idővonalának felállítására
- Törvényszéki leletek gyűjtése, bizonyítékok megőrzése és a bizonyítéklánc megfontolásai
- Eredmények integrálása incidenskezelési forgatókönyvekbe és kármentesítési munkafolyamatokba
Automatizálás, hangszerelés és integráció
- Rutinszerű vadászatok és riasztásgazdagítás automatizálása szkriptekkel és csatlakozókkal
- Az OpenEDR integrálása SIEM-, SOAR- és fenyegetésfelderítési platformokkal
- A telemetria skálázása, adatmegőrzés és üzemeltetési megfontolások vállalati telepítésekhez
Haladó használati esetek és együttműködés a Red Teammel
- Ellenséges viselkedés szimulálása validáláshoz: purple-team gyakorlatok és ATT&CK-alapú emuláció
- Esettanulmányok: valós vadászatok és incidens utáni elemzések
- Folyamatos fejlesztési ciklusok tervezése az észlelési lefedettséghez
Záró labor és bemutatók
- Irányított zárófeladat: teljes vadászat a hipotézistől az elszigetelésig és a kiváltó okok elemzéséig laboratóriumi forgatókönyvek segítségével
- A résztvevők bemutatják eredményeiket és a javasolt kockázatcsökkentő intézkedéseket
- A kurzus lezárása, anyagok kiosztása és javasolt következő lépések
Követelmények
- A végpontbiztonság alapjainak ismerete
- Tapasztalat naplóelemzésben és alapvető Linux/Windows adminisztrációban
- Gyakori támadási technikák és incidenskezelési fogalmak ismerete
Célközönség
- Biztonsági műveleti központ (SOC) elemzők
- Fenyegetésvadászok és incidenskezelők
- Az észlelési mérnöki munkáért és a telemetriáért felelős biztonsági mérnökök
Vélemények (2)
Magyarázatok világossága és üteme
Federica Galeazzi - Aethra Telecomunications SRL
Kurzus - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Gépi fordítás
Ez megadta nekem azt az átlagot, amire szükségem volt :) Kezdtem tanítani egy BTEC 3. szintű kvalifikációban, és szerettem volna megszélesíteni tudásomat ebben a területen.
Otilia Pasareti - Merthyr College
Kurzus - Fundamentals of Corporate Cyber Warfare
Gépi fordítás