Ta kontakt
 Varighet 21 timer

Kursplan

Introduksjon og kursorientering

  • Kursmål, forventede resultater og oppsett av labmiljø
  • Høy-nivå-arkitektur for EDR og komponenter i OpenEDR
  • Gjennomgang av MITRE ATT&CK-rammeverket og grunnleggende prinsipper for trusselsøk

Implementering av OpenEDR og innsamling av telemetri

  • Installere og konfigurere OpenEDR-agenter på Windows-endepunkter
  • Tjernekomponenter, datainntaks-pipelines og lagringsmuligheter
  • Konfigurere telemetriskilder, normalisering av hendelser og berikelse

Forståelse av endepunkts-telemetri og hendelsesmodellering

  • Viktige typer endepunkts-hendelser, felter og hvordan de kartlegges til ATT&CK-teknikker
  • Hendelsesfiltrering, korrelasjonsstrategier og teknikker for støyreduksjon
  • Opprettelse av pålitelige deteksjonssignaler fra telemetri med lav troverdighet

Kartlegging av deteksjoner til MITRE ATT&CK

  • Oversettelse av telemetri til ATT&CK-teknikkdekning og deteksjonsgliper
  • Bruk av ATT&CK Navigator og dokumentasjon av kartleggingsbeslutninger
  • Prioritering av teknikker for jakten basert på risiko og tilgjengelighet av telemetri

Metodikk for trusselsøk

  • Hypotesedrevet jakt vs. indikatorstyrt etterforskning
  • Utwikling av jakthåndbøker og iterativ oppdagelsesflyt
  • Praktiske jaktlaboratorier: Identifisering av tverrgående bevegelser, vedvarighet og utvidelse av privilegier

Deteksjons-ingeniøring og justering

  • Design av deteksjonsregler ved hjelp av hendelseskorrelasjon og atferdskjernesetninger
  • Regeltesting, justering for å redusere falske positive og måling av effektivitet
  • Opprettelse av signaturer og analytisk innhold for gjenbruk i miljøet

Hendelsesrespons og årsaksanalyse med OpenEDR

  • Bruk av OpenEDR til å triasere advarsler, etterforske hendelser og tidslinje angrep
  • Samling av forensiske artefakter, bevisbevaring og hensyn til beviskjede
  • Integrasjon av funn i IR-håndbøker og reparasjonsflyter

Automatisering, orkestrering og integrasjon

  • Automatisering av rutinemessige jakter og berikelse av advarsler ved hjelp av skript og tilkoblingsprogrammer
  • Integrasjon av OpenEDR med SIEM, SOAR og trusselinformasjonsplattformer
  • Skalering av telemetri, oppbevaring og operative hensyn til enterprise-implementeringer

Avanserte bruksområder og samarbeid med Red Team

  • Simulering av fiendtlige atferd for validering: Purple-team-øvelser og ATT&CK-basert emulering
  • Tilfellestudier: Sanne jakter og etterhendelsesanalyser
  • Design av kontinuerlige forbedringslusser for deteksjonsdekning

Avslutnings-lab og presentasjoner

  • Veiledet avslutningsprosjekt: Full jakt fra hypotese til inngrensende tiltak og årsaksanalyse ved hjelp av labscenarier
  • Deltakerpresentasjoner av funn og anbefalte mitigerings tiltak
  • Oppsummering av kurset, utdeling av materialer og anbefalte neste steg

Krav

  • Forståelse av grunnleggende endepunktssikkerhet
  • Erfaring med logganalyse og grunnleggende Linux/Windows-administrasjon
  • Kjennskap til vanlige angrepsteknikker og konsepter for hendelsesrespons

Målgruppe

  • Analitikere i sikkerhetsoperasjonssentre (SOC)
  • Trusseljegere og hendelsesrespondenter
  • Sikkerhetsingeniører ansvarlige for deteksjons-ingeniøring og telemetri

Antall deltakere


Pris per deltaker

Referanser (2)

Kommende kurs

Relaterte kategorier