Zkuste nás kontaktovat
 Doba trvání 21 hodiny

Návrh Školení

Úvod a orientace v kurzu

  • Cíle kurzu, očekávané výsledky a nastavení laboratorního prostředí
  • Architektura EDR na vysoké úrovni a komponenty OpenEDR
  • Přehled frameworku MITRE ATT&CK a základy lovu hrozeb

Nasazení OpenEDR a sběr telemetrie

  • Instalace a konfigurace agentů OpenEDR na koncových bodech Windows
  • Komponenty serveru, kanály přijímání dat a otázky skladování
  • Konfigurace zdrojů telemetrie, normalizace událostí a obohacování

Chopení porozumět telemetrii koncových bodů a modelování událostí

  • Klíčové typy událostí koncových bodů, pole a jak se mapují na techniky ATT&CK
  • Filtrace událostí, strategie korelace a techniky snižování šumu
  • Vytváření spolehlivých signálů detekce z telemetrie nízké věrohodnosti

Mapování detekcí do MITRE ATT&CK

  • Překlad telemetrie na pokrytí technik ATT&CK a mezer ve detekci
  • Použití ATT&CK Navigatoru a dokumentace rozhodnutí o mapování
  • Prioritizace technik pro lov na základě rizika a dostupnosti telemetrie

Metodiky lovu hrozeb

  • Lov řízený hypotézami vs. vyšetřování založené na indikátorech
  • Vývoj playbooků pro lov a iterativní pracovní postupy objevování
  • Praktické laboratoře lovu: identifikace vzorů laterálního pohybu, perzistence a eskalace oprávnění

Inženýrství detekce a doladění

  • Navrhování pravidel detekce pomocí korelace událostí a behaviorálních základních stavů
  • Testování pravidel, doladění pro snížení falešných pozitív a měření účinnosti
  • Vytváření signatur a analytického obsahu pro opětovné použití v prostředí

Reakce na incidenty a analýza kořenové příčiny pomocí OpenEDR

  • Použití OpenEDR pro triáž alertů, vyšetřování incidentů a časové řazení útoků
  • Sběr forenzních artefaktů, zachování důkazů a otázky řetězce custody
  • Integrace zjištění do playbooků IR a pracovních postupů pro nápravu

Automatizace, orchestrace a integrace

  • Automatizace rutinního lovu a obohacování alertů pomocí skriptů a konektorů
  • Integrace OpenEDR s platformami SIEM, SOAR a hrozeb zpravodajství
  • Měřítelem telemetrie, uchovávání a operační otázky pro podniková nasazení

Pokročilé use cases a spolupráce s Red Teamem

  • Simulace chování adversária pro validaci: purple-team cvičení a emulace založená na ATT&CK
  • Case studies: reálné lovy a analýzy po incidentech
  • Navrhování cyklů průběžného zlepšování pro pokrytí detekce

Capstone Lab a prezentace

  • Řízený capstone: úplný lov od hypotézy až po izolaci a analýzu kořenové příčiny pomocí laboratorních scénářů
  • Prezentace účastníků zjištění a doporučení zmírnění
  • Uzávěrka kurzu, distribuce materiálů a doporučené další kroky

Požadavky

  • Pochopení základů zabezpečení koncových bodů
  • Zkušenosti s analýzou logů a základní administrací Linux/Windows
  • Znalost běžných technik útoků a konceptů reakce na incidenty

Cílová skupina

  • Analytici centrum bezpečnostních operací (SOC)
  • Lovci hrozeb a specialisté na reakci na incidenty
  • Bezpečnostní inženýři odpovědní za inženýrství detekce a telematrickou data

Počet účastníků


Cena za účastníka

Reference (2)

Nadcházející kurzy

Související kategorie