Kurzusleírás

Bevezetés és képzés felépítése

  • A tanfolyam céljai, várt kimenetelek és a labor környezet beállítása.
  • Magas szintű EDR-architektúra és OpenEDR komponensek áttekintése.
  • A MITRE ATT&CK keretrendszer és a fenyegetések keresésének alapjai áttekintése.

OpenEDR üzembe helyezése és telemetria gyűjtése

  • Az OpenEDR ügynökök telepítése és konfigurálása Windows végpontokon.
  • Kiszolgálói komponensek, adatfeldolgozási folyamatok és tárolási szempontok.
  • Telemetria forrásainak konfigurálása, események normalizálása és bővítése.

A végpont telemetriájának és az eseménymodellek megértése

  • Fontos végpontesemények típusai, mezőik és hogyan térképezhetők a MITRE ATT&CK technikákra.
  • Események szűrése, korrelációs stratégiák és zajcsökkentési technikák.
  • Megbízható detekciós jelzések készítése alacsony minőségű telemetriából.

Detekciók térképezése a MITRE ATT&CK-re

  • A telemetria fordítása MITRE ATT&CK technikák lefedettségébe és detekciós hiányosságokba.
  • Az ATT&CK Navigator használata és a térképezési döntések dokumentálása.
  • Technikák priorizálása kereséshez a kockázat és telemetria elérhetőség alapján.

Fenyegetések keresési metodológiái

  • Hipotézis-alapú keresés és indikátorvezetű vizsgálódás összehasonlítása.
  • Keresési műveleti útmutatók fejlesztése és iteratív felfedezési munkafolyamatok.
  • Kézi keresési laborok: vízszintes mozgás, folyamatosítás és jogosultságok emelkedésének mintáinak azonosítása.

Detekciós mérnökség és finomhúzás

  • Esemény-korreláció és viselkedési alaplinek használata detekciós szabályok készítéséhez.
  • Szabálytesztelés, hamis pozitív csökkentése és hatékonyság mérése.
  • Aláírások és analitikai tartalom készítése a környezetben való újrafelhasználáshoz.

Incidenskezelés és gyökerek felmérése az OpenEDR-rel

  • Az OpenEDR használata riasztások priorizálására, incidensek vizsgálatára és támadások idővonalának felépítésére.
  • Forenzi környezeti elemek gyűjtése, bizonyíték megőrzése és a leltárzáró eljárás szempontjai.
  • Eredmények integrálása incidenskezelési műveleti útmutatókba és helyreállítási folyamatokba.

Automatizálás, orkestrálás és integráció

  • Routines keresések és riasztások gazdagonításának automatizálása szkriptek és összekötők segítségével.
  • Az OpenEDR integrálása SIEM, SOAR és fenyegetési intelligencia platformokkal.
  • Telemetria méretezése, megőrzése és üzemeltetési szempontok vállalati üzemelkedésekhez.

Haladó esetek és piros csapat együttműködés

  • Rosszindulatú viselkedés szimulálása érvényesítéshez: lila-csapat gyakorlatok és MITRE ATT&CK-alapú emuláció.
  • Vizsgályzatok: valós világban zajló keresések és incidens utáni elemzések.
  • Folyamatos fejlesztési ciklusok tervezése a detekciós lefedettség számára.

Záró labor és előadások

  • Írányított záró feladat: teljes keresés hipotézistől a tartalékba tartalmazó gyökerek felméréséig labor forgatókönyvek alapján.
  • A résztvevők eredményeinek előadása és ajánlott enyhítő intézkedések bemutatása.
  • Képzés zárása, anyagok elosztása és ajánlott további lépések.

Követelmények

  • A végpontbiztonsági alapelvek megértése
  • Naplóelemzés és alapvető Linux/Windows rendszergazdai tapasztalatok
  • A gyakori támadási technikák és incidenskezelési fogalmak ismerete

Célcsoport

  • Biztonsági műveletek központjának (SOC) analitikusai
  • Fenyegetések kereshető-re és incidensek kezelői
  • A detekciós mérnökségért és telemetriáért felelős biztonságimérnökök
 21 Órák

Résztvevők száma


Ár résztvevőnként

Vélemények (4)

Közelgő kurzusok

Rokon kategóriák