Kursplan

Innføring & Kursorientering

  • Kursmål, forventede resultat og oppsett av labmiljø
  • Høyere nivå EDR-arkitektur og OpenEDR-komponenter
  • Gjennomgang av MITRE ATT&CK-rammeverket og grunnleggende prinsipper for trusseljakt

OpenEDR Deployering & Innsamling av Telemetri

  • Installering og konfigurasjon av OpenEDR-agenter på Windows-endepunkter
  • Serverkomponenter, datainnlesningspipelines og lagringsbetraktninger
  • Konfigurasjon av telemetrikilder, hendelsesnormalisering og berikelse

Forståelse av Endpoint Telemetri & Hendelsesmodellering

  • Nøkkelhendelsestyper på endepunkter, felter og hvordan de mapper til ATT&CK-teknikker
  • Hendelsesfiltering, korrelasjonsstrategier og teknikker for reduksjon av støy
  • Å opprette pålitelige deteksjonssignaler fra lavkvalitets telemetri

Mapping av Detections til MITRE ATT&CK

  • Å oversette telemetri til ATT&CK-teknikkdekning og deteksjonshull
  • Bruk av ATT&CK Navigator og dokumentering av mapping-beslutninger
  • Prioritering av teknikker for jakt basert på risiko og tilgjengelig telemetri

Trusseljaktmetodologier

  • Hypothesis-driven hunting mot indikator-ledet etterforskning
  • Utvikling av jaktplaybooks og iterative oppdagelsesarbeidsfløyter
  • Prøvelab for trusseljakt: identifisering av lateral bevegelse, vedvarende og oppgradering av privilegier

Detections Engineering & Tuning

  • Design av deteksjonsregler ved bruk av hendelseskorrelasjon og adferdsbaseliner
  • Regeltesting, tuning for å redusere falske positive og måling av effektivitet
  • Opprettelse av signaturer og analytisk innhold for gjenbruk i miljøet

Hendelsesrespons & Rotårsaksanalyse med OpenEDR

  • Bruk av OpenEDR for triering av varsler, etterforskning av hendelser og tidlinjer for angrep
  • Innsamling av forensiske artefakter, bevarsling av bevis og hensyn til kjede av eierskap
  • Integriering av funn i IR-playbooks og remediereingsarbeidsfløyter

Automatisering, Orchestration & Integration

  • Automatisering av rutinemessige jakter og varslerik berikelse ved bruk av skript og koblinger
  • Integriering av OpenEDR med SIEM, SOAR og trusselinformasjonsplattformer
  • Skalering av telemetri, lagring og operasjonelle hensyn for bedriftsdeployeringer

Avanserte Bruksområder & Red Team Samarbeid

  • Simulering av motstanderadferd for validering: Purple-team-øvelser og ATT&CK-basert emulering
  • Sakstudier: Reelle trusseljakter og post-hendelsesanalyser
  • Design av kontinuerlige forbedringssykluser for deteksjonsdekning

Capstone Lab & Presentasjoner

  • Veiledende capstone: full jakt fra hypotesen gjennom innhenting og rotårsaksanalyse ved bruk av labscenarier
  • Deltakernes presentasjon av funn og anbefalte tiltak
  • Kursoppsummering, utlevering av materiale og anbefalte neste trinn

Krav

  • En forståelse av grunnleggende prinsipper for endpunktssikkerhet
  • Erfaring med logganalyse og grunnleggende Linux/Windows-administrasjon
  • Kjennskap med vanlige angrepsmetoder og prinsipper for håndtering av hendelser

Målgruppe

  • Analytikere i sikkerhetsoperasjonssenter (SOC)
  • Trusseljegere og hendelsesresponderende
  • Sikkerhetsingeniører ansvarlige for deteksjonsingeniør og telemetri
 21 timer

Antall deltakere


Pris per deltaker

Referanser (4)

Kommende kurs

Relaterte kategorier