Съдържание и теми, включени в курса
Въведение и ориентация в курса
- Цели на курса, очаквани резултати и настройка на лабораторната среда
- Архитектура на EDR на високо ниво и компоненти на OpenEDR
- Преглед на рамката MITRE ATT&CK и основи на разследването на заплахи
Внедряване на OpenEDR и събиране на телеметрия
- Инсталиране и конфигуриране на агенти на OpenEDR на Windows крайни точки
- Сървърни компоненти, тръбопроводи за приемане на данни и съображения за съхранение
- Конфигуриране на източници на телеметрия, нормализиране и обогатяване на събития
Разбиране на телеметрията от крайни точки и моделиране на събития
- Ключови типове събития от крайни точки, полета и как те се картографират към техниките на ATT&CK
- Филтриране на събития, стратегии за корелация и техники за намаляване на шума
- Създаване на надеждни сигнали за засичане от телеметрия с ниска достоверност
Картографиране на засичанията към MITRE ATT&CK
- Трансформиране на телеметрията в покритие на техниките на ATT&CK и пропуски в засичанията
- Използване на ATT&CK Navigator и документиране на решенията за картографиране
- Приоритизиране на техниките за разследване въз основа на риска и наличността на телеметрия
Методологии за разследване на заплахи
- Разследване, водено от хипотези, срещу разследвания, водени от индикатори
- Разработване на наръчници за разследване и итеративни работни процеси за откриване
- Практически лаборатории за разследване: идентифициране на модели на латерално движение, устойчивост и ескалация на привилегии
Инженеринг на засичанията и настройка
- Проектиране на правила за засичане с помощта на корелация на събития и поведенчески базови линии
- Тестване на правила, настройка за намаляване на фалшивите положителни резултати и измерване на ефективността
- Създаване на сигнатури и аналитично съдържание за повторна употреба в средата
Реагиране на инциденти и анализ на първопричините с OpenEDR
- Използване на OpenEDR за приоритизиране на сигнали, разследване на инциденти и създаване на времеви линии на атаките
- Събиране на съдебни артефакти, запазване на доказателства и съображения за веригата на попечителство
- Интегриране на констатациите в наръчниците за реагиране на инциденти и работните процеси за отстраняване
Автоматизация, оркестрация и интеграция
- Автоматизиране на рутинни разследвания и обогатяване на сигнали с помощта на скриптове и конектори
- Интегриране на OpenEDR с платформи SIEM, SOAR и разузнаване за заплахи
- Мащабиране на телеметрията, съхранение и оперативни съображения за корпоративни внедрявания
Разширени случаи на употреба и сътрудничество с Red Team
- Симулиране на поведение на противника за валидиране: упражнения на purple team и емулация, базирана на ATT&CK
- Казуси: реални разследвания и анализи след инциденти
- Проектиране на цикли на непрекъснато подобрение за покритието на засичанията
Заключителна лаборатория и презентации
- Направлявана заключителна задача: пълно разследване от хипотеза до ограничаване и анализ на първопричините чрез лабораторни сценарии
- Презентации на участниците с констатации и препоръчани мерки за смекчаване
- Приключване на курса, разпространение на материалите и препоръчани следващи стъпки
Изисквания
- Разбиране на основите на сигурността на крайните точки
- Опит с анализ на логове и основно администриране на Linux/Windows
- Познаване на често срещани техники за атаки и концепции за реагиране на инциденти
Аудитория
- Анализатори от центрове за операции по сигурността (SOC)
- Разследващи заплахи и реагиращи на инциденти
- Инженери по сигурността, отговарящи за инженеринг на засичанията и телеметрия
Отзиви от участници (2)
Яснота и темп на обясненията
Federica Galeazzi - Aethra Telecomunications SRL
Курс - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Машинен превод
Това ми даде необходимата информация :) Започвам да преподавам по квалификацията BTEC Level 3 и исках да разширя знанията си в тази област.
Otilia Pasareti - Merthyr College
Курс - Fundamentals of Corporate Cyber Warfare
Машинен превод