Свържете се с нас
 Продължителност 21 часa

Съдържание и теми, включени в курса

Въведение и ориентация в курса

  • Цели на курса, очаквани резултати и настройка на лабораторната среда
  • Архитектура на EDR на високо ниво и компоненти на OpenEDR
  • Преглед на рамката MITRE ATT&CK и основи на разследването на заплахи

Внедряване на OpenEDR и събиране на телеметрия

  • Инсталиране и конфигуриране на агенти на OpenEDR на Windows крайни точки
  • Сървърни компоненти, тръбопроводи за приемане на данни и съображения за съхранение
  • Конфигуриране на източници на телеметрия, нормализиране и обогатяване на събития

Разбиране на телеметрията от крайни точки и моделиране на събития

  • Ключови типове събития от крайни точки, полета и как те се картографират към техниките на ATT&CK
  • Филтриране на събития, стратегии за корелация и техники за намаляване на шума
  • Създаване на надеждни сигнали за засичане от телеметрия с ниска достоверност

Картографиране на засичанията към MITRE ATT&CK

  • Трансформиране на телеметрията в покритие на техниките на ATT&CK и пропуски в засичанията
  • Използване на ATT&CK Navigator и документиране на решенията за картографиране
  • Приоритизиране на техниките за разследване въз основа на риска и наличността на телеметрия

Методологии за разследване на заплахи

  • Разследване, водено от хипотези, срещу разследвания, водени от индикатори
  • Разработване на наръчници за разследване и итеративни работни процеси за откриване
  • Практически лаборатории за разследване: идентифициране на модели на латерално движение, устойчивост и ескалация на привилегии

Инженеринг на засичанията и настройка

  • Проектиране на правила за засичане с помощта на корелация на събития и поведенчески базови линии
  • Тестване на правила, настройка за намаляване на фалшивите положителни резултати и измерване на ефективността
  • Създаване на сигнатури и аналитично съдържание за повторна употреба в средата

Реагиране на инциденти и анализ на първопричините с OpenEDR

  • Използване на OpenEDR за приоритизиране на сигнали, разследване на инциденти и създаване на времеви линии на атаките
  • Събиране на съдебни артефакти, запазване на доказателства и съображения за веригата на попечителство
  • Интегриране на констатациите в наръчниците за реагиране на инциденти и работните процеси за отстраняване

Автоматизация, оркестрация и интеграция

  • Автоматизиране на рутинни разследвания и обогатяване на сигнали с помощта на скриптове и конектори
  • Интегриране на OpenEDR с платформи SIEM, SOAR и разузнаване за заплахи
  • Мащабиране на телеметрията, съхранение и оперативни съображения за корпоративни внедрявания

Разширени случаи на употреба и сътрудничество с Red Team

  • Симулиране на поведение на противника за валидиране: упражнения на purple team и емулация, базирана на ATT&CK
  • Казуси: реални разследвания и анализи след инциденти
  • Проектиране на цикли на непрекъснато подобрение за покритието на засичанията

Заключителна лаборатория и презентации

  • Направлявана заключителна задача: пълно разследване от хипотеза до ограничаване и анализ на първопричините чрез лабораторни сценарии
  • Презентации на участниците с констатации и препоръчани мерки за смекчаване
  • Приключване на курса, разпространение на материалите и препоръчани следващи стъпки

Изисквания

  • Разбиране на основите на сигурността на крайните точки
  • Опит с анализ на логове и основно администриране на Linux/Windows
  • Познаване на често срещани техники за атаки и концепции за реагиране на инциденти

Аудитория

  • Анализатори от центрове за операции по сигурността (SOC)
  • Разследващи заплахи и реагиращи на инциденти
  • Инженери по сигурността, отговарящи за инженеринг на засичанията и телеметрия

Брой участници


Цена за участник

Отзиви от участници (2)

Предстоящи Курсове

Свързани Kатегории