Návrh Školení
Úvod a seznámení s kurzem
- Cíle kurzu, očekávané výsledky a nastavení laboratorního prostředí
- Obecná architektura řešení EDR a komponenty OpenEDR
- Přehled rámce MITRE ATT&CK a základy vyhledávání hrozeb
Nasazení OpenEDR a shromažďování telemetrických dat
- Instalace a konfigurace agentů OpenEDR na koncových zařízeních s systémem Windows
- Serverové komponenty, procesy přijímání dat a volby jejich ukládání
- Konfigurace zdrojů telemetrických dat, normalizace událostí a jejich obohacování informacemi
Porozumění telemetrickým datům z koncových zařízení a modelování událostí
- Hlavní typy událostí na koncových zařízeních, jejich parametry a vazby na techniky MITRE ATT&CK
- Filtrování událostí, strategie korelace signálů a metody omezení nežádoucích informací
- Vytváření spolehlivých detekčních signálů i z málo konzistentních telemetrických dat
Mapování detekcí na techniky MITRE ATT&CK
- Převod telemetrických dat na pokrytí konkrétních technik v rámci MITRE ATT&CK a identifikaci mezer v detekci
- Využití nástroje ATT&CK Navigator a dokumentování rozhodnutí ohledně mapování signálů
- Určování priorit technik pro vyhledávání na základě rizika i dostupnosti telemetrických dat
Metodologie vyhledávání hrozeb
- Rozdíly mezi vyhledáváním založeným na hypotézách a postupy sledujícími konkrétní znaky útoku
- Vytváření pracovních postupů pro vyhledávání hrozeb a iterativní metody objevování nových vzorců chování
- Praktická cvičení: identifikace vzorců postupného šíření útočníků, udržování přístupu do systému a zvyšování oprávnění
Konstrukce detekčních pravidel a jejich ladění
- Návrh detekčních pravidel s využitím korelace událostí i odhadu běžného chování systému
- Testování pravidel, jejich ladění za účelem snížení počtu falešně pozitivních výsledků a vyhodnocování účinnosti
- Vytváření signatur a analytického obsahu určených k opětovnému využití v rámci celého prostředí
Reakce na incidenty a analýza příčin pomocí OpenEDR
- Využití OpenEDR k prioritizaci upozornění, prošetřování incidentů a rekonstrukci časové posloupnosti útoků
- Shromažďování forenzních důkazů, zajištění integrity informací a dodržování postupů při jejich uchovávání
- Začleňování zjištění do postupů reakce na incidenty a procesů nápravy systémů
Automatizace, orchestrace a integrace
- Automatizování běžných činností spojených s vyhledáváním hrozeb a obohacováním informací pomocí skriptů a konektorů
- Integrace OpenEDR do systémů SIEM, SOAR a platforem určených k zpracování informací o hrozbách
- Rozsahy možností rozšíření telemetrického monitorování, doby uchovávání dat a další aspekty vhodné pro nasazení v podnikovém prostředí
Pokročilé případy použití a spolupráce s týmy provádějícími testy způsobem napodobujícím útoky
- Simulování chování útočníků za účelem ověření systému: cvičení typu „purple team“ a emulace různých technik MITRE ATT&CK
- Případové studie: reálná vyhledávání hrozeb i analýzy proběhlých incidentů
- Návrh postupů pro nepřetržité zlepšování rozsahu pokrytí detekcí potenciálních hrozeb
Závěrečné laboratorní cvičení a prezentace výsledků
- Řízené závěrečné cvičení: celý proces vyhledávání hrozeb – od formulování hypotézy přes izolaci napadených systémů až po analýzu příčin, využívající simulovaná scénáře
- Prezentace výsledků účastníků a doporučení na další opatření ke snížení rizik
- Závěrečné shrnutí kurzu, rozdání studijních materiálů a doporučené další kroky pro rozvoj dovedností účastníků
Požadavky
- Základní znalosti o bezpečnosti koncových zařízení
- Praktické zkušenosti s analýzou logů a se základní správou systémů Linux či Windows
- Seznámenost s běžnými útočnými technikami a koncepty reakce na incidenty
Cílové skupiny
- Analytici z bezpečnostních operačních center (SOC)
- Vyhledávači hrozeb a pracovníci reagující na incidenty
- Bezpečnostní inženýři odpovědní za tvorbu detekčních mechanismů a shromažďování telemetrických dat
Reference (2)
Jasnost a tempo vysvětlení
Federica Galeazzi - Aethra Telecomunications SRL
Kurz - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Přeloženo strojem
Dalo mi to přesně tu informaci, kterou jsem potřeboval/a :) Začínám výuku na kvalifikaci BTEC Level 3 a chtěl/a bych si rozšířit své znalosti v této oblasti.
Otilia Pasareti - Merthyr College
Kurz - Fundamentals of Corporate Cyber Warfare
Přeloženo strojem