Kursplan
Introduksjon og kursorientering
- Kursmål, forventede resultater og oppsett av labmiljø
- Høy-nivå-arkitektur for EDR og komponenter i OpenEDR
- Gjennomgang av MITRE ATT&CK-rammeverket og grunnleggende prinsipper for trusselsøk
Implementering av OpenEDR og innsamling av telemetri
- Installere og konfigurere OpenEDR-agenter på Windows-endepunkter
- Tjernekomponenter, datainntaks-pipelines og lagringsmuligheter
- Konfigurere telemetriskilder, normalisering av hendelser og berikelse
Forståelse av endepunkts-telemetri og hendelsesmodellering
- Viktige typer endepunkts-hendelser, felter og hvordan de kartlegges til ATT&CK-teknikker
- Hendelsesfiltrering, korrelasjonsstrategier og teknikker for støyreduksjon
- Opprettelse av pålitelige deteksjonssignaler fra telemetri med lav troverdighet
Kartlegging av deteksjoner til MITRE ATT&CK
- Oversettelse av telemetri til ATT&CK-teknikkdekning og deteksjonsgliper
- Bruk av ATT&CK Navigator og dokumentasjon av kartleggingsbeslutninger
- Prioritering av teknikker for jakten basert på risiko og tilgjengelighet av telemetri
Metodikk for trusselsøk
- Hypotesedrevet jakt vs. indikatorstyrt etterforskning
- Utwikling av jakthåndbøker og iterativ oppdagelsesflyt
- Praktiske jaktlaboratorier: Identifisering av tverrgående bevegelser, vedvarighet og utvidelse av privilegier
Deteksjons-ingeniøring og justering
- Design av deteksjonsregler ved hjelp av hendelseskorrelasjon og atferdskjernesetninger
- Regeltesting, justering for å redusere falske positive og måling av effektivitet
- Opprettelse av signaturer og analytisk innhold for gjenbruk i miljøet
Hendelsesrespons og årsaksanalyse med OpenEDR
- Bruk av OpenEDR til å triasere advarsler, etterforske hendelser og tidslinje angrep
- Samling av forensiske artefakter, bevisbevaring og hensyn til beviskjede
- Integrasjon av funn i IR-håndbøker og reparasjonsflyter
Automatisering, orkestrering og integrasjon
- Automatisering av rutinemessige jakter og berikelse av advarsler ved hjelp av skript og tilkoblingsprogrammer
- Integrasjon av OpenEDR med SIEM, SOAR og trusselinformasjonsplattformer
- Skalering av telemetri, oppbevaring og operative hensyn til enterprise-implementeringer
Avanserte bruksområder og samarbeid med Red Team
- Simulering av fiendtlige atferd for validering: Purple-team-øvelser og ATT&CK-basert emulering
- Tilfellestudier: Sanne jakter og etterhendelsesanalyser
- Design av kontinuerlige forbedringslusser for deteksjonsdekning
Avslutnings-lab og presentasjoner
- Veiledet avslutningsprosjekt: Full jakt fra hypotese til inngrensende tiltak og årsaksanalyse ved hjelp av labscenarier
- Deltakerpresentasjoner av funn og anbefalte mitigerings tiltak
- Oppsummering av kurset, utdeling av materialer og anbefalte neste steg
Krav
- Forståelse av grunnleggende endepunktssikkerhet
- Erfaring med logganalyse og grunnleggende Linux/Windows-administrasjon
- Kjennskap til vanlige angrepsteknikker og konsepter for hendelsesrespons
Målgruppe
- Analitikere i sikkerhetsoperasjonssentre (SOC)
- Trusseljegere og hendelsesrespondenter
- Sikkerhetsingeniører ansvarlige for deteksjons-ingeniøring og telemetri
Referanser (2)
Klarhet og Tempo i Forklaringene
Federica Galeazzi - Aethra Telecomunications SRL
Kurs - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Maskinoversatt
Det ga meg den innsikten jeg trengte :) Jeg begynner med undervisning i en BTEC-nivå 3-kvalifisering og ville utvide kunnskapen min på dette området.
Otilia Pasareti - Merthyr College
Kurs - Fundamentals of Corporate Cyber Warfare
Maskinoversatt