Kontakt aufnehmen
 Dauer 21 Stunden

Schulungsübersicht

Einführung und Kursorientierung

  • Kursziele, erwartete Ergebnisse und Einrichtung der Lab-Umgebung
  • Überblick über die EDR-Architektur und OpenEDR-Komponenten
  • Wiederholung des MITRE ATT&CK-Frameworks und Grundlagen des Threat Hunting

OpenEDR-Deployment und Telemetrie-Erfassung

  • Installation und Konfiguration der OpenEDR-Agenten auf Windows-Endpoints
  • Serverkomponenten, Daten-Ingestion-Pipelines und Speicherüberlegungen
  • Konfiguration von Telemetriequellen, Ereignisnormalisierung und -anreicherung

Verständnis von Endpoint-Telemetrie und Ereignismodellierung

  • Wichtige Endpoint-Ereignistypen, Felder und deren Abbildung auf ATT&CK-Techniken
  • Ereignisfilterung, Korrelationsstrategien und Techniken zur Reduzierung von Rauschen
  • Erstellung zuverlässiger Erkennungssignale aus Telemetriedaten mit niedriger Treue

Abbildung von Erkennungen auf MITRE ATT&CK

  • Überführung von Telemetrie in ATT&CK-Technikabdeckung und Identifizierung von Erkennungslücken
  • Nutzung des ATT&CK Navigators und Dokumentation der Abbildungsentscheidungen
  • Priorisierung von Techniken für das Hunting basierend auf Risiko und Telemetrieverfügbarkeit

Methoden des Threat Hunting

  • Hypothesengeführtes Hunting im Vergleich zu indikationsbasierten Untersuchungen
  • Entwicklung von Hunt-Playbooks und iterativen Entdeckungsworkflows
  • Praktische Hunting-Labs: Identifizierung von Lateral Movement, Persistenz und Privilegien-Eskalierungsmustern

Detection Engineering und Feinabstimmung

  • Entwurf von Erkennungsregeln unter Verwendung von Ereigniskorrelation und Verhaltensbaselines
  • Regeltests, Feinabstimmung zur Reduzierung von Fehlalarmen und Messung der Wirksamkeit
  • Erstellung von Signaturen und analytischem Inhalt für die Wiederverwendung in der gesamten Umgebung

Incident Response und Root-Cause-Analyse mit OpenEDR

  • Verwendung von OpenEDR zur Triage von Warnungen, Untersuchung von Incidenten und Zeitstempelung von Angriffen
  • Forensische Artefakt-Sammlung, Beweissicherung und Erwägungen zur Kettenwahrung
  • Integration der Erkenntnisse in IR-Playbooks und Remediation-Workflows

Automatisierung, Orchestrierung und Integration

  • Automatisierung routinemäßiger Hunts und der Anreicherung von Warnungen mit Skripten und Connectors
  • Integration von OpenEDR mit SIEM, SOAR und Threat-Intelligence-Plattformen
  • Skalierung von Telemetrie, Aufbewahrung und betriebliche Überlegungen für Unternehmensdeployments

Fortgeschrittene Use Cases und Red-Team-Kooperation

  • Simulation von Angreiferverhalten zur Validierung: Purple-Team-Übungen und ATT&CK-basierte Emulation
  • Fallstudien: Reale Hunts und Post-Incident-Analysen
  • Gestaltung von kontinuierlichen Verbesserungszyklen für die Erkennungsabdeckung

Capstone-Lab und Präsentationen

  • Begleitetes Capstone: Vollständiger Hunt von der Hypothese über die Eindämmung bis hin zur Root-Cause-Analyse unter Verwendung von Lab-Szenarien
  • Präsentationen der Teilnehmer zu den Ergebnissen und empfohlenen Maßnahmen
  • Abschluss des Kurses, Aushändigung des Materials und empfohlene nächste Schritte

Voraussetzungen

  • Grundverständnis der Endpoint-Sicherheit
  • Erfahrung mit Log-Analyse und grundlegender Linux/Windows-Verwaltung
  • Vertrautheit mit gängigen Angriffstechniken und Konzepten der Incident Response

Zielgruppe

  • Security Operations Center (SOC)-Analysten
  • Threat Hunter und Incident Responder
  • Security Engineers, die für Detection Engineering und Telemetrie zuständig sind

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (2)

Kommende Kurse

Verwandte Kategorien