Kom i kontakt
 Varaktighet 21 timmar

Kursplan

Inledning och orientering om kursen

  • Kursmål, förväntade resultat och inställning av labbmiljön
  • Övergripande arkitektur för EDR och komponenter i OpenEDR
  • Genomgång av MITRE ATT&CK-ramverket och grundprinciper för hotjakt

Implementation av OpenEDR och insamling av telemetri

  • Installation och konfiguration av OpenEDR-agenter på Windows-ändpunkter
  • Serverkomponenter, pipeline för datainkapacitetering och lagringsöverväganden
  • Konfiguration av telemetrikällor, händelsenormalisering och berikning

Förståelse för ändpunktstelemetri och händelsmodellering

  • Väsentliga typer av ändpunkthändelser, fält och hur de kopplas till ATT&CK-tekniker
  • Filtrering av händelser, strategier för korrelering och tekniker för brusreducering
  • Skapa tillförlitliga detektionssignaler från telemetri med låg lojalitet

Kartläggning av detektioner mot MITRE ATT&CK

  • Översättning av telemetri till täckning av ATT&CK-tekniker och detektionsluckor
  • Användning av ATT&CK Navigator och dokumentation av mappningsbeslut
  • Prioritera tekniker för jakt baserat på risk och tillgänglighet av telemetri

Metodologier för hotjakt

  • Hypotesstyrd jakt kontra undersökningar drivna av indikatorer
  • Utveckling av jagtspelet och iterativa upptäcktsarbetsflöden
  • Hands-on-laborationer för jakt: identifiering av lateral rörelse, beständighet och privilegierad eskalering

Detekteringsteknik och justering

  • Konstruktion av detekteringsregler med händelsekorrelering och beteendebaserade baslinjer
  • Testning av regler, justering för att minska falska positiva och mätning av effektivitet
  • Skapa signaturer och analytiskt innehåll för återanvändning i miljön

Incidentrespons och analys av grundorsaker med OpenEDR

  • Använda OpenEDR för att kategorisera larm, undersöka incidenter och tidslinje attacken
  • Insamling av rättsmedicinska artefakter, bevarande av bevis och överväganden kring beviskedja
  • Integrering av fynd i IR-spelböcker och arbetsflöden för åtgärdande handlingar

Automation, orkestrering och integration

  • Automatisera rutinjäktar och berikning av larm med skript och kontakter
  • Integrera OpenEDR med SIEM, SOAR och plattformar för hotmedvetenhet
  • Skalning av telemetri, lagring och operationella överväganden för företagsimplementeringar

Avancerade användningsfall och samarbete med röda teamet

  • Simulation av fiendehandlingar för verifiering: övningar med lila team och emulering baserad på ATT&CK
  • Fallstudier: faktiska jakter och analyser efter incidenter
  • Utforma cykler för ständig förbättring av detekteringstäckning

Capstone-laboration och presentationer

  • Vägledande capstone: full jakt från hypotes till containement och analys av grundorsaker med labbscenerier
  • Presentationer av deltagarnas fynd och rekommenderade mitigeringar
  • Avslutning av kursen, utdelning av material och rekommenderade nästa steg

Krav

  • Förståelse för grundläggande ändpunktssäkerhet.
  • Erfarenhet av logganalys samt grundläggande administration av Linux/Windows.
  • Bekantskap med vanliga attacktekniker och koncept inom incidentrespons.

Målgrupp

  • Analytiker på säkerhetsoperationssentra (SOC).
  • Hotjägare och incidentresponders.
  • Säkerhetsingenjörer ansvariga för detekteringsteknik och telemetri.

Antal deltagare


Pris per deltagare

Vittnesmål (2)

Kommande Kurser

Relaterade Kategorier