Kursplan
Inledning och orientering om kursen
- Kursmål, förväntade resultat och inställning av labbmiljön
- Övergripande arkitektur för EDR och komponenter i OpenEDR
- Genomgång av MITRE ATT&CK-ramverket och grundprinciper för hotjakt
Implementation av OpenEDR och insamling av telemetri
- Installation och konfiguration av OpenEDR-agenter på Windows-ändpunkter
- Serverkomponenter, pipeline för datainkapacitetering och lagringsöverväganden
- Konfiguration av telemetrikällor, händelsenormalisering och berikning
Förståelse för ändpunktstelemetri och händelsmodellering
- Väsentliga typer av ändpunkthändelser, fält och hur de kopplas till ATT&CK-tekniker
- Filtrering av händelser, strategier för korrelering och tekniker för brusreducering
- Skapa tillförlitliga detektionssignaler från telemetri med låg lojalitet
Kartläggning av detektioner mot MITRE ATT&CK
- Översättning av telemetri till täckning av ATT&CK-tekniker och detektionsluckor
- Användning av ATT&CK Navigator och dokumentation av mappningsbeslut
- Prioritera tekniker för jakt baserat på risk och tillgänglighet av telemetri
Metodologier för hotjakt
- Hypotesstyrd jakt kontra undersökningar drivna av indikatorer
- Utveckling av jagtspelet och iterativa upptäcktsarbetsflöden
- Hands-on-laborationer för jakt: identifiering av lateral rörelse, beständighet och privilegierad eskalering
Detekteringsteknik och justering
- Konstruktion av detekteringsregler med händelsekorrelering och beteendebaserade baslinjer
- Testning av regler, justering för att minska falska positiva och mätning av effektivitet
- Skapa signaturer och analytiskt innehåll för återanvändning i miljön
Incidentrespons och analys av grundorsaker med OpenEDR
- Använda OpenEDR för att kategorisera larm, undersöka incidenter och tidslinje attacken
- Insamling av rättsmedicinska artefakter, bevarande av bevis och överväganden kring beviskedja
- Integrering av fynd i IR-spelböcker och arbetsflöden för åtgärdande handlingar
Automation, orkestrering och integration
- Automatisera rutinjäktar och berikning av larm med skript och kontakter
- Integrera OpenEDR med SIEM, SOAR och plattformar för hotmedvetenhet
- Skalning av telemetri, lagring och operationella överväganden för företagsimplementeringar
Avancerade användningsfall och samarbete med röda teamet
- Simulation av fiendehandlingar för verifiering: övningar med lila team och emulering baserad på ATT&CK
- Fallstudier: faktiska jakter och analyser efter incidenter
- Utforma cykler för ständig förbättring av detekteringstäckning
Capstone-laboration och presentationer
- Vägledande capstone: full jakt från hypotes till containement och analys av grundorsaker med labbscenerier
- Presentationer av deltagarnas fynd och rekommenderade mitigeringar
- Avslutning av kursen, utdelning av material och rekommenderade nästa steg
Krav
- Förståelse för grundläggande ändpunktssäkerhet.
- Erfarenhet av logganalys samt grundläggande administration av Linux/Windows.
- Bekantskap med vanliga attacktekniker och koncept inom incidentrespons.
Målgrupp
- Analytiker på säkerhetsoperationssentra (SOC).
- Hotjägare och incidentresponders.
- Säkerhetsingenjörer ansvariga för detekteringsteknik och telemetri.
Vittnesmål (2)
Klarhet och tempo i förklaringarna
Federica Galeazzi - Aethra Telecomunications SRL
Kurs - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Maskintolkat
Det gav mig den insikt jag behövde :) Jag börjar undervisa i en BTEC-nivå 3-kvalifikation och ville utöka min kunskap på detta område.
Otilia Pasareti - Merthyr College
Kurs - Fundamentals of Corporate Cyber Warfare
Maskintolkat