Schulungsübersicht
Einführung und Kursorientierung
- Kursziele, erwartete Ergebnisse und Einrichtung der Lab-Umgebung
- Überblick über die EDR-Architektur und OpenEDR-Komponenten
- Wiederholung des MITRE ATT&CK-Frameworks und Grundlagen des Threat Hunting
OpenEDR-Deployment und Telemetrie-Erfassung
- Installation und Konfiguration der OpenEDR-Agenten auf Windows-Endpoints
- Serverkomponenten, Daten-Ingestion-Pipelines und Speicherüberlegungen
- Konfiguration von Telemetriequellen, Ereignisnormalisierung und -anreicherung
Verständnis von Endpoint-Telemetrie und Ereignismodellierung
- Wichtige Endpoint-Ereignistypen, Felder und deren Abbildung auf ATT&CK-Techniken
- Ereignisfilterung, Korrelationsstrategien und Techniken zur Reduzierung von Rauschen
- Erstellung zuverlässiger Erkennungssignale aus Telemetriedaten mit niedriger Treue
Abbildung von Erkennungen auf MITRE ATT&CK
- Überführung von Telemetrie in ATT&CK-Technikabdeckung und Identifizierung von Erkennungslücken
- Nutzung des ATT&CK Navigators und Dokumentation der Abbildungsentscheidungen
- Priorisierung von Techniken für das Hunting basierend auf Risiko und Telemetrieverfügbarkeit
Methoden des Threat Hunting
- Hypothesengeführtes Hunting im Vergleich zu indikationsbasierten Untersuchungen
- Entwicklung von Hunt-Playbooks und iterativen Entdeckungsworkflows
- Praktische Hunting-Labs: Identifizierung von Lateral Movement, Persistenz und Privilegien-Eskalierungsmustern
Detection Engineering und Feinabstimmung
- Entwurf von Erkennungsregeln unter Verwendung von Ereigniskorrelation und Verhaltensbaselines
- Regeltests, Feinabstimmung zur Reduzierung von Fehlalarmen und Messung der Wirksamkeit
- Erstellung von Signaturen und analytischem Inhalt für die Wiederverwendung in der gesamten Umgebung
Incident Response und Root-Cause-Analyse mit OpenEDR
- Verwendung von OpenEDR zur Triage von Warnungen, Untersuchung von Incidenten und Zeitstempelung von Angriffen
- Forensische Artefakt-Sammlung, Beweissicherung und Erwägungen zur Kettenwahrung
- Integration der Erkenntnisse in IR-Playbooks und Remediation-Workflows
Automatisierung, Orchestrierung und Integration
- Automatisierung routinemäßiger Hunts und der Anreicherung von Warnungen mit Skripten und Connectors
- Integration von OpenEDR mit SIEM, SOAR und Threat-Intelligence-Plattformen
- Skalierung von Telemetrie, Aufbewahrung und betriebliche Überlegungen für Unternehmensdeployments
Fortgeschrittene Use Cases und Red-Team-Kooperation
- Simulation von Angreiferverhalten zur Validierung: Purple-Team-Übungen und ATT&CK-basierte Emulation
- Fallstudien: Reale Hunts und Post-Incident-Analysen
- Gestaltung von kontinuierlichen Verbesserungszyklen für die Erkennungsabdeckung
Capstone-Lab und Präsentationen
- Begleitetes Capstone: Vollständiger Hunt von der Hypothese über die Eindämmung bis hin zur Root-Cause-Analyse unter Verwendung von Lab-Szenarien
- Präsentationen der Teilnehmer zu den Ergebnissen und empfohlenen Maßnahmen
- Abschluss des Kurses, Aushändigung des Materials und empfohlene nächste Schritte
Voraussetzungen
- Grundverständnis der Endpoint-Sicherheit
- Erfahrung mit Log-Analyse und grundlegender Linux/Windows-Verwaltung
- Vertrautheit mit gängigen Angriffstechniken und Konzepten der Incident Response
Zielgruppe
- Security Operations Center (SOC)-Analysten
- Threat Hunter und Incident Responder
- Security Engineers, die für Detection Engineering und Telemetrie zuständig sind
Erfahrungsberichte (2)
Klarheit und Tempo der Erklärungen
Federica Galeazzi - Aethra Telecomunications SRL
Kurs - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Maschinelle Übersetzung
Es hat mir die Einblicke gegeben, die ich benötigte :) Ich beginne mit dem Unterricht in einer BTEC Level 3 Qualifikation und wollte mein Wissen in diesem Bereich erweitern.
Otilia Pasareti - Merthyr College
Kurs - Fundamentals of Corporate Cyber Warfare
Maschinelle Übersetzung