Kursplan

Introduktion & Kursorientering

  • Kursmål, förväntade resultat och uppsättning av labbmiljö
  • Övergripande EDR-arkitektur och OpenEDR-komponenter
  • Genomgång av MITRE ATT&CK-ramverk och grundläggande jaktmetoder

OpenEDR-utplacering & Telemätinsamling

  • Installation och konfiguration av OpenEDR-agenter på Windows-ändpunkter
  • Serverkomponenter, dataingestionspipelines och lagringsöverväganden
  • Konfiguration av telemätkällor, händelsenormalisering och berikning

Förståelse för Endpoint Telemetry & Händelsemodellering

  • Viktiga ändpunktshändelsetyper, fält och hur de mappas till ATT&CK-tekniker
  • Händelsefiltrering, korrelationsstrategier och bullerreduceringstekniker
  • Skapande av tillförlitliga detektionssignaler från lågkvalitets-telemätri

Mappning av Detections till MITRE ATT&CK

  • Översättning av telemätri till ATT&CK-teknikers täckning och detektionsluckor
  • Användning av ATT&CK Navigator och dokumentation av mappningsbeslut
  • Prioritering av tekniker för jakt baserat på risk och tillgänglig telemätri

Threat Hunting Metoder

  • Hypotesdriven jakt mot indikatorbaserade undersökningar
  • Utveckling av jaktplaybook och iterativa upptäckelsearbetsflöden
  • Praktiska jaktlabb: identifiering av sidledsbevakning, beständighet och privilegieskalningsmönster

Detektionsutveckling & Justering

  • Design av detektionsregler med hjälp av händelsekorrelation och beteendemässiga baslinjer
  • Regeltestning, justering för att minska falska positiva och mätning av effektivitet
  • Skapande av signaturer och analytiskt innehåll för återanvändning i miljön

Incidenthantering & Rotorsaksanalys med OpenEDR

  • Användning av OpenEDR för att triagera alarmer, undersöka incidenter och tidslinjeangripanden
  • Insamling av bevisartefakter, bevisbevarande och överväganden om beviskedjan
  • Integrering av upptäckter i IR-playbooks och åtgärdsarbetsflöden

Automatisering, Orchestration & Integration

  • Automatisering av rutinhuntar och alarmberikning med hjälp av skript och anslutningar
  • Integration av OpenEDR med SIEM, SOAR och plattformar för hotintelligence
  • Skalning av telemätri, bevarande och operativa överväganden för företagsutplaceringar

Avancerade Användningsfall & Red Team-samarbete

  • Simulering av fiendebeteende för validering: purple-team-övningar och ATT&CK-baserad emulering
  • Fallstudier: verkliga jakter och analyser efter incident
  • Design av kontinuerliga förbättringscykler för detektions täckning

Capstone-labb & Presentationer

  • Ledd capstone: fullständig jakt från hypotes till innehåll och rotorsaksanalys med hjälp av labbscenarier
  • Deltagarpresentationer av upptäckter och rekommenderade åtgärder
  • Kursavslutning, utdelning av material och rekommenderade nästa steg

Krav

  • En förståelse för grunderna i säkerhet för slutpunkter
  • Erfarenhet av logganalys och grundläggande Linux/Windows-administration
  • Kännedom om vanliga attacker och incidenthanteringskoncept

Målgrupp

  • Analytiker på security operations center (SOC)
  • Hotjägare och incidentrespondenter
  • Säkerhetsingenjörer ansvariga för detekteringsutveckling och telemetri
 21 timmar

Antal deltagare


Pris per deltagare

Vittnesmål (4)

Kommande Kurser

Relaterade Kategorier