Đề cương khóa học
Giới thiệu & Định hướng Khóa Học
- Mục tiêu khóa học, kết quả mong đợi và thiết lập môi trường phòng thí nghiệm
- Kiến trúc EDR cấp cao và các thành phần OpenEDR
- Xem xét khung MITRE ATT&CK và các nguyên tắc cơ bản của việc săn lùng mối đe dọa
Triển Khai OpenEDR & Thu thập Dữ liệu Đo Lường
- Cài đặt và cấu hình các đại lý OpenEDR trên điểm cuối Windows
- Các thành phần máy chủ, đường ống dữ liệu nhập và các cân nhắc về lưu trữ
- Cấu hình nguồn dữ liệu đo lường, chuẩn hóa sự kiện và làm giàu
Hiểu Dữ liệu Đo Lường Điểm Cuối & Mô Hình Sự Kiện
- Các loại sự kiện điểm cuối quan trọng, các trường và cách chúng ánh xạ với kỹ thuật ATT&CK
- Bộ lọc sự kiện, chiến lược tương quan và kỹ thuật giảm tiếng ồn
- Tạo các tín hiệu phát hiện đáng tin cậy từ dữ liệu đo lường độ tin cậy thấp
Ánh Xạ Phát Hiện với MITRE ATT&CK
- Dịch chuyển dữ liệu đo lường thành phạm vi kỹ thuật ATT&CK và các khoảng cách phát hiện
- Sử dụng ATT&CK Navigator và ghi lại quyết định ánh xạ
- Ưu tiên kỹ thuật cho việc săn lùng dựa trên rủi ro và khả năng có dữ liệu đo lường
Phương Pháp Săn Lùng Mối Đe Dọa
- Săn lùng dựa trên giả thuyết so với điều tra dựa trên chỉ báo
- Phát triển quy trình làm việc săn lùng và phát hiện theo chu trình lặp
- Phòng thí nghiệm săn lùng trực tiếp: xác định các mẫu di chuyển ngang, tính bền vững, và nâng quyền
Kỹ Thuật Phát Hiện & Điều Chỉnh
- Thiết kế các quy tắc phát hiện sử dụng tương quan sự kiện và cơ sở dữ liệu hành vi
- Kiểm thử quy tắc, điều chỉnh để giảm false positives, và đo lường hiệu quả
- Tạo chữ ký và nội dung phân tích cho việc sử dụng lại trong toàn bộ môi trường
Phản Hồi Sự Cố & Phân Tích Nguyên Nhân Gốc Rễ với OpenEDR
- Sử dụng OpenEDR để phân loại cảnh báo, điều tra sự cố, và lập thời gian tấn công
- Thu thập hiện vật pháp y, bảo tồn chứng cứ, và cân nhắc về chuỗi giữ vững
- Tích hợp các phát hiện vào kịch bản IR và quy trình khắc phục sự cố
Tự Động Hóa, Tổ Chức & Tích Hợp
- Tự động hóa các cuộc săn lùng thường xuyên và làm giàu cảnh báo sử dụng kịch bản và bộ kết nối
- Tích hợp OpenEDR với SIEM, SOAR, và các nền tảng thông tin đe dọa
- Mở rộng dữ liệu đo lường, lưu trữ, và cân nhắc vận hành cho triển khai doanh nghiệp
Trường Hợp Sử Dụng Nâng Cao & Hợp Tác Đội Đỏ
- mô phỏng hành vi đối lập để kiểm chứng: bài tập đội tím và mô phỏng dựa trên ATT&CK
- Trường hợp thực tế: các cuộc săn lùng trong thế giới thực và phân tích sau sự cố
- Thiết kế chu kỳ cải tiến liên tục cho phạm vi phát hiện
Phòng Thí Nghiệm Đỉnh & Trình Diễn
- Hướng dẫn phòng thí nghiệm đỉnh: cuộc săn lùng đầy đủ từ giả thuyết đến kiểm soát và phân tích nguyên nhân gốc rễ sử dụng các kịch bản phòng thí nghiệm
- Trình diễn của người tham gia về các phát hiện và khuyến nghị giảm thiểu
- Kết thúc khóa học, phân phối tài liệu, và các bước tiếp theo được đề xuất
Yêu cầu
- Hiểu biết về các nguyên tắc bảo mật điểm cuối
- Kinh nghiệm với phân tích nhật ký và quản trị cơ bản Linux/Windows
- Quen thuộc với các kỹ thuật tấn công phổ biến và khái niệm phản hồi sự cố
Đối Tượng
- Nhà phân tích trung tâm hoạt động bảo mật (SOC)
- Người săn lùng mối đe dọa và người phản hồi sự cố
- Kỹ sư bảo mật chịu trách nhiệm về kỹ thuật phát hiện và dữ liệu đo lường
Đánh giá (2)
Sự rõ ràng và nhịp độ của các giải thích
Federica Galeazzi - Aethra Telecomunications SRL
Khóa học - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Dịch thuật bằng máy
Nó đã giúp tôi có được cái nhìn cần thiết :) Tôi đang bắt đầu giảng dạy một chứng chỉ BTEC cấp 3 và muốn mở rộng kiến thức trong lĩnh vực này.
Otilia Pasareti - Merthyr College
Khóa học - Fundamentals of Corporate Cyber Warfare
Dịch thuật bằng máy