План на курса
Въведение и ориентация по курса
- Целите на курса, очаквани резултати и подготвка на лабораторната среда
- Общ архитектура EDR и компоненти на OpenEDR
- Преглед на рамката MITRE ATT&CK и основите на търсенето на угрози
Разграждане и колекция на телеметрия с OpenEDR
- Инсталиране и конфигуриране на агенти на OpenEDR в терминалите Windows
- Сърверни компоненти, пайплайни за подаване на данни и разглеждания относно съхранението
- Конфигуриране на източниците на телеметрия, нормализация на събитията и обогатяване
Разбиране на телеметрията от терминалите и модел на събития
- Основни типове събития, полета и как те се картираят към техниките ATT&CK
- Филтриране на събитията, стратегии за корелация и методи за намаление на шума
- Създаване на надеждни сигнали за детекция от телеметрия с ниска възложимост
Картиране на детекциите към MITRE ATT&CK
- Превеждане на телеметрията в покритие с техники ATT&CK и разглеждания за недостигащи детекции
- Използване на ATT&CK Navigator и документиране на решенията за картиране
- Приоритизиране на техники за търсене на основата на риска и наличността на телеметрията
Методологии за търсене на угрози
- Търсене на основата на хипотеза срещу изследвания, насочени към индикатори
- Разработка на playbook-ове за търсене и рабочи процеси за постепен откриване
- Работни лаборатории по търсене: идентифициране на модели за хоризонтално движение, устойчивост и ескалация на права
Детекционна инженерия и подстройка
- Проектуване на правила за детекция, използвайки корелация на събитията и поведенчески базови показатели
- Тестване на правила, подстройка за намаление на ложните положителни резултати и измерване на ефективността
- Създаване на сигнатури и аналитично съдържание за повторно използване в околната среда
Реагиране при инциденти и анализ на коренната причина с OpenEDR
- Използване на OpenEDR за триаж на аларми, изследване на инциденти и хронология на атаките
- Събиране на следи от доказателства, запазване на доказателства и разглеждания относно цепа на заведването
- Интегрирайки откритията в playbook-овете за реагиране при инциденти и процесите за премахване
Автоматизация, оркестровка и интеграция
- Автоматизиране на рутинни търсения и обогатяване на аларми с помощта на скриптове и конектори
- Интеграция на OpenEDR с SIEM, SOAR и платформи за информация за угрози
- Маштабиране на телеметрията, запазване и оперативни разглеждания за корпоративни използвания
Съвременни приложения и сътрудничество с червената екип
- Симулиране на поведението на противниците за валидация: упражнения от фиолетовите екипи и эмулации, основани на ATT&CK
- Изучаване на случая: реални търсения и анализ след инциденти
- Проектуване на цикли за непрекъснато подобряване на покритието с детекции
Завершаща лаборатория и представяния
- Управляема завършваща работа: пълно търсене от хипотеза до съдържание и анализ на коренната причина, използвайки лабораторни сценарии
- Представяния на участниците на откритията и препоръчани мерки за намаление
- Завършване на курса, разпространяване на материали и препоръкани следващи стъпки
Изисквания
- Разбиране на основите на сигурността на терминалите
- Опит с анализ на журнали и основна администрира на Linux/Windows
- Знание за общи техники за нападение и концепции при реагиране в случай на инцидент
Целева група
- Аналитици от центровете за операции по сигурност (SOC)
- Търсетели на угрози и реагиратели в случай на инцидент
- Инженери по сигурност, отговарящи за детекционна инженерия и телеметрия
Отзиви от потребители (5)
Беше ясно и с много добри примери
Carlo Beccia - Aethra Telecomunications SRL
Курс - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Машинен превод
Тренерът беше много компетентен и посвети време, за да даде отлична перспектива върху проблемите на кибербезопасността. Много от тези примери могат да се използват или модифицират за нашите ученици и да се създадат много увлекателни училищни активности.
Jenna - Merthyr College
Курс - Fundamentals of Corporate Cyber Warfare
Машинен превод
Умения на пентестер, които демонстрира преподавателят
Oleksii Adamovych - EY GLOBAL SERVICES (POLAND) SP Z O O
Курс - Ethical Hacker
Машинен превод
Инструкторът има много широк спектър от знания и е предан на своето дело. Той умее да заинтересува слушателя с курса си. Обхвата на обучението напълно отговаря на моите очаквания.
Karolina Pfajfer - EY GLOBAL SERVICES (POLAND) SP Z O O
Курс - MasterClass Certified Ethical Hacker Program
Машинен превод
Всичко е отлично
Manar Abu Talib - Dubai Electronic Security Center
Курс - MITRE ATT&CK
Машинен превод