Đề cương khóa học
Giới thiệu & Định hướng khóa học
- Mục tiêu khóa học, kết quả kỳ vọng và cài đặt môi trường phòng thí nghiệm
- Kiến trúc EDR cấp cao và các thành phần của OpenEDR
- Xem xét khung MITRE ATT&CK và các nguyên tắc cơ bản của săn tìm mối đe dọa
Triển khai OpenEDR & Thu thập dữ liệu chẩn đoán (Telemetry)
- Cài đặt và cấu hình tác nhân OpenEDR trên các hệ điều hành Windows
- Các thành phần máy chủ, đường ống dữ liệu và các cân nhắc về lưu trữ
- Cấu hình nguồn dữ liệu chẩn đoán, chuẩn hóa sự kiện và làm giàu dữ liệu
Hiểu về Dữ liệu chẩn đoán đầu cuối & Mô hình hóa sự kiện
- Các loại sự kiện đầu cuối chính, các trường dữ liệu và cách chúng ánh xạ vào các kỹ thuật ATT&CK
- Lọc sự kiện, chiến lược tương quan và kỹ thuật giảm nhiễu
- Tạo tín hiệu phát hiện đáng tin cậy từ dữ liệu chẩn đoán có độ tin cậy thấp
Ánh xạ Phát hiện vào MITRE ATT&CK
- Chuyển đổi dữ liệu chẩn đoán thành độ bao phủ kỹ thuật ATT&CK và các khoảng trống phát hiện
- Sử dụng ATT&CK Navigator và tài liệu hóa các quyết định ánh xạ
- Ưu tiên các kỹ thuật để săn tìm dựa trên rủi ro và khả năng thu thập dữ liệu chẩn đoán
Phương pháp luận Săn tìm Mối đe dọa
- Săn tìm dựa trên giả thuyết so với điều tra dựa trên chỉ báo
- Phát triển kịch bản săn tìm (hunt playbook) và quy trình khám phá lặp lại
- Phòng thí nghiệm săn tìm thực hành: xác định các mô hình di chuyển ngang, duy trì sự hiện diện và nâng cao đặc quyền
Kỹ thuật Phát hiện & Tinh chỉnh
- Thiết kế quy tắc phát hiện sử dụng tương quan sự kiện và các chỉ số chuẩn về hành vi
- Kiểm thử quy tắc, tinh chỉnh để giảm cảnh báo giả và đo lường hiệu quả
- Tạo chữ ký và nội dung phân tích để tái sử dụng trên môi trường
Phản ứng Sự kiện & Phân tích Nguyên nhân Gốc rễ với OpenEDR
- Sử dụng OpenEDR để sàng lọc cảnh báo, điều tra sự kiện và thiết lập dòng thời gian tấn công
- Thu thập hiện vật pháp lý, bảo quản bằng chứng và các cân nhắc về chuỗi sở hữu (chain-of-custody)
- Tích hợp các phát hiện vào kịch bản IR và quy trình khắc phục
Tự động hóa, Điều phối & Tích hợp
- Tự động hóa các cuộc săn tìm thường kỳ và làm giàu cảnh báo bằng script và trình kết nối
- Tích hợp OpenEDR với SIEM, SOAR và các nền tảng tình báo mối đe dọa
- Mở rộng quy mô dữ liệu chẩn đoán, thời gian lưu trữ và các cân nhắc vận hành cho triển khai doanh nghiệp
Các Use Case Nâng cao & Hợp tác Red Team
- Mô phỏng hành vi đối thủ để xác minh: bài tập purple-team và mô phỏng dựa trên ATT&CK
- Nghiên cứu tình huống: các cuộc săn tìm trong thực tế và phân tích sau sự kiện
- Thiết kế các chu kỳ cải tiến liên tục cho độ bao phủ phát hiện
Phòng thí nghiệm Tổng hợp (Capstone) & Thuyết trình
- Bài tổng hợp có hướng dẫn: quá trình săn tìm đầy đủ từ giả thuyết đến cô lập sự kiện và phân tích nguyên nhân gốc rễ sử dụng các kịch bản phòng thí nghiệm
- Người tham gia thuyết trình về các phát hiện và các biện pháp giảm thiểu đề xuất
- Tổng kết khóa học, phân phát tài liệu và các bước tiếp theo được khuyến nghị
Yêu cầu
- Hiểu biết về các nguyên tắc cơ bản của bảo mật đầu cuối
- Kinh nghiệm phân tích nhật ký và quản trị cơ bản hệ điều hành Linux/Windows
- Nắm vững các kỹ thuật tấn công phổ biến và các khái niệm phản ứng sự kiện
Đối tượng tham gia
- Phân tích viên tại Trung tâm vận hành an ninh (SOC)
- Chuyên gia săn tìm mối đe dọa và nhân viên phản ứng sự kiện
- Kỹ sư an ninh phụ trách kỹ thuật phát hiện và thu thập dữ liệu chẩn đoán (telemetry)
Đánh giá (2)
Sự rõ ràng và nhịp độ của các giải thích
Federica Galeazzi - Aethra Telecomunications SRL
Khóa học - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Dịch thuật bằng máy
Nó đã giúp tôi có được cái nhìn cần thiết :) Tôi đang bắt đầu giảng dạy một chứng chỉ BTEC cấp 3 và muốn mở rộng kiến thức trong lĩnh vực này.
Otilia Pasareti - Merthyr College
Khóa học - Fundamentals of Corporate Cyber Warfare
Dịch thuật bằng máy