Kursplan

Introduktion & Kursorientering

  • Kursmål, förväntade resultat och labbmiljöinställning
  • Översikt över EDR-arkitektur och OpenEDR-komponenter
  • Genomgång av MITRE ATT&CK framework och grunderna i hotjakt

OpenEDR-distribution & Telemetrikollection

  • Installation och konfiguration av OpenEDR-agenter på Windows-slutpunkter
  • Serverskomponenter, datainmatningspipelines och lagringsaspekter
  • Konfiguration av telemetriskällor, händelsenormalisering och -förbättring

Förståelse av slutpunktsdata & Händelsemodellering

  • Nyckelhändelsetyper, fält och hur de mappas till ATT&CK-tekniker
  • Händelsfiltrering, korrelationsstrategier och brusreduktionstekniker
  • Skapa pålitliga detektionsindikatorer från lågkvalitativ telemetri

Kartläggning av detektioner till MITRE ATT&CK

  • Översättning av telemetri till ATT&CK-teknikövertäckning och -gappanalys
  • Användning av ATT&CK Navigator och dokumentering av kartläggningsbeslut
  • Prioritering av tekniker för jakt baserat på risk och telemetriens tillgänglighet

Hotjaktmetodik

  • Hypotesdriven hotjakt vs indikatorbaserade undersökningar
  • Utveckling av hotjakthandböcker och iterativa upptäckningsarbetsflöden
  • Praktiska jaktlaborationer: identifiering av horisontal rörelse, persistens och privilegierad eskalering

Detektionsutformning & Justering

  • Utformning av detektionsregler med hjälp av händelsesammanhang och beteendebaserlinjer
  • Regeltest, justering för att minska falskapositiva och mätning av effektivitet
  • Skapande av signaturer och analytiskt innehåll för återanvändning i miljön

Incidenthantering & Kausalanalys med OpenEDR

  • Använda OpenEDR för att prioritera varningar, utreda incidenter och skapa tidslinjer för attacker
  • Insamling av forensiska artefakter, bevarande av bevis och överväganden kring bevismasken
  • Integrering av utfall i IR-handböcker och åtgärdningsarbetsflöden

Automation, Orchestration & Integration

  • Automatisering av rutinjakt och varningsförbättring med hjälp av skript och kopplingar
  • Integrering av OpenEDR med SIEM, SOAR och tröstande plattformar
  • Skalning av telemetri, lagring och driftsöka överväganden för företagsdistributioner

Avancerade användningsfall & Red Team-samarbete

  • Simulering av fiendbeteende för validering: lila teamövningar och ATT&CK-baserad emulering
  • Fallstudier: verkliga hotjakter och efterincidentanalys
  • Utformning av kontinuerliga förbättringscykler för detektionsövertäckning

Kapstolflabb & Presentationer

  • Guidad kapston: fullständig jakt från hypotes genom åtgärd och kausalanalys med hjälp av labbscenarier
  • Deltagarpresentationer av utfall och rekommenderade mitigeringar
  • Kursavslutning, materialdistribution och rekommenderade nästa steg

Krav

  • Förståelse av grundläggande slutpunktsäkerhet
  • Erfarenhet av logganalys och grundläggande administratörskunskaper i Linux/Windows
  • Bekantskap med vanliga angripartekniker och incidenthanteringskoncept

Målgrupp

  • Security operations center (SOC) analysters
  • Hotjägare och incidenthanteringsmedarbetare
  • Säkerhetsingenjörer ansvariga för detektionsutformning och telemetri
 21 Timmar

Antal deltagare


Pris per deltagare

Vittnesmål (5)

Kommande Kurser

Relaterade Kategorier