Návrh Školení
Úvod a orientace v kurzu
- Cíle kurzu, očekávané výsledky a nastavení laboratorního prostředí
- Architektura EDR na vysoké úrovni a komponenty OpenEDR
- Přehled frameworku MITRE ATT&CK a základy lovu hrozeb
Nasazení OpenEDR a sběr telemetrie
- Instalace a konfigurace agentů OpenEDR na koncových bodech Windows
- Komponenty serveru, kanály přijímání dat a otázky skladování
- Konfigurace zdrojů telemetrie, normalizace událostí a obohacování
Chopení porozumět telemetrii koncových bodů a modelování událostí
- Klíčové typy událostí koncových bodů, pole a jak se mapují na techniky ATT&CK
- Filtrace událostí, strategie korelace a techniky snižování šumu
- Vytváření spolehlivých signálů detekce z telemetrie nízké věrohodnosti
Mapování detekcí do MITRE ATT&CK
- Překlad telemetrie na pokrytí technik ATT&CK a mezer ve detekci
- Použití ATT&CK Navigatoru a dokumentace rozhodnutí o mapování
- Prioritizace technik pro lov na základě rizika a dostupnosti telemetrie
Metodiky lovu hrozeb
- Lov řízený hypotézami vs. vyšetřování založené na indikátorech
- Vývoj playbooků pro lov a iterativní pracovní postupy objevování
- Praktické laboratoře lovu: identifikace vzorů laterálního pohybu, perzistence a eskalace oprávnění
Inženýrství detekce a doladění
- Navrhování pravidel detekce pomocí korelace událostí a behaviorálních základních stavů
- Testování pravidel, doladění pro snížení falešných pozitív a měření účinnosti
- Vytváření signatur a analytického obsahu pro opětovné použití v prostředí
Reakce na incidenty a analýza kořenové příčiny pomocí OpenEDR
- Použití OpenEDR pro triáž alertů, vyšetřování incidentů a časové řazení útoků
- Sběr forenzních artefaktů, zachování důkazů a otázky řetězce custody
- Integrace zjištění do playbooků IR a pracovních postupů pro nápravu
Automatizace, orchestrace a integrace
- Automatizace rutinního lovu a obohacování alertů pomocí skriptů a konektorů
- Integrace OpenEDR s platformami SIEM, SOAR a hrozeb zpravodajství
- Měřítelem telemetrie, uchovávání a operační otázky pro podniková nasazení
Pokročilé use cases a spolupráce s Red Teamem
- Simulace chování adversária pro validaci: purple-team cvičení a emulace založená na ATT&CK
- Case studies: reálné lovy a analýzy po incidentech
- Navrhování cyklů průběžného zlepšování pro pokrytí detekce
Capstone Lab a prezentace
- Řízený capstone: úplný lov od hypotézy až po izolaci a analýzu kořenové příčiny pomocí laboratorních scénářů
- Prezentace účastníků zjištění a doporučení zmírnění
- Uzávěrka kurzu, distribuce materiálů a doporučené další kroky
Požadavky
- Pochopení základů zabezpečení koncových bodů
- Zkušenosti s analýzou logů a základní administrací Linux/Windows
- Znalost běžných technik útoků a konceptů reakce na incidenty
Cílová skupina
- Analytici centrum bezpečnostních operací (SOC)
- Lovci hrozeb a specialisté na reakci na incidenty
- Bezpečnostní inženýři odpovědní za inženýrství detekce a telematrickou data
Reference (2)
Jasnost a tempo vysvětlení
Federica Galeazzi - Aethra Telecomunications SRL
Kurz - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Přeloženo strojem
Dalo mi to přesně tu informaci, kterou jsem potřeboval/a :) Začínám výuku na kvalifikaci BTEC Level 3 a chtěl/a bych si rozšířit své znalosti v této oblasti.
Otilia Pasareti - Merthyr College
Kurz - Fundamentals of Corporate Cyber Warfare
Přeloženo strojem