План на курса

Въведение и ориентация по курса

  • Целите на курса, очаквани резултати и подготвка на лабораторната среда
  • Общ архитектура EDR и компоненти на OpenEDR
  • Преглед на рамката MITRE ATT&CK и основите на търсенето на угрози

Разграждане и колекция на телеметрия с OpenEDR

  • Инсталиране и конфигуриране на агенти на OpenEDR в терминалите Windows
  • Сърверни компоненти, пайплайни за подаване на данни и разглеждания относно съхранението
  • Конфигуриране на източниците на телеметрия, нормализация на събитията и обогатяване

Разбиране на телеметрията от терминалите и модел на събития

  • Основни типове събития, полета и как те се картираят към техниките ATT&CK
  • Филтриране на събитията, стратегии за корелация и методи за намаление на шума
  • Създаване на надеждни сигнали за детекция от телеметрия с ниска възложимост

Картиране на детекциите към MITRE ATT&CK

  • Превеждане на телеметрията в покритие с техники ATT&CK и разглеждания за недостигащи детекции
  • Използване на ATT&CK Navigator и документиране на решенията за картиране
  • Приоритизиране на техники за търсене на основата на риска и наличността на телеметрията

Методологии за търсене на угрози

  • Търсене на основата на хипотеза срещу изследвания, насочени към индикатори
  • Разработка на playbook-ове за търсене и рабочи процеси за постепен откриване
  • Работни лаборатории по търсене: идентифициране на модели за хоризонтално движение, устойчивост и ескалация на права

Детекционна инженерия и подстройка

  • Проектуване на правила за детекция, използвайки корелация на събитията и поведенчески базови показатели
  • Тестване на правила, подстройка за намаление на ложните положителни резултати и измерване на ефективността
  • Създаване на сигнатури и аналитично съдържание за повторно използване в околната среда

Реагиране при инциденти и анализ на коренната причина с OpenEDR

  • Използване на OpenEDR за триаж на аларми, изследване на инциденти и хронология на атаките
  • Събиране на следи от доказателства, запазване на доказателства и разглеждания относно цепа на заведването
  • Интегрирайки откритията в playbook-овете за реагиране при инциденти и процесите за премахване

Автоматизация, оркестровка и интеграция

  • Автоматизиране на рутинни търсения и обогатяване на аларми с помощта на скриптове и конектори
  • Интеграция на OpenEDR с SIEM, SOAR и платформи за информация за угрози
  • Маштабиране на телеметрията, запазване и оперативни разглеждания за корпоративни използвания

Съвременни приложения и сътрудничество с червената екип

  • Симулиране на поведението на противниците за валидация: упражнения от фиолетовите екипи и эмулации, основани на ATT&CK
  • Изучаване на случая: реални търсения и анализ след инциденти
  • Проектуване на цикли за непрекъснато подобряване на покритието с детекции

Завершаща лаборатория и представяния

  • Управляема завършваща работа: пълно търсене от хипотеза до съдържание и анализ на коренната причина, използвайки лабораторни сценарии
  • Представяния на участниците на откритията и препоръчани мерки за намаление
  • Завършване на курса, разпространяване на материали и препоръкани следващи стъпки

Изисквания

  • Разбиране на основите на сигурността на терминалите
  • Опит с анализ на журнали и основна администрира на Linux/Windows
  • Знание за общи техники за нападение и концепции при реагиране в случай на инцидент

Целева група

  • Аналитици от центровете за операции по сигурност (SOC)
  • Търсетели на угрози и реагиратели в случай на инцидент
  • Инженери по сигурност, отговарящи за детекционна инженерия и телеметрия
 21 Часове

Брой участници


Цена за участник

Отзиви от потребители (5)

Предстоящи Курсове

Свързани Kатегории