Liên hệ với chúng tôi
 Thời gian kéo dài 21 Giờ học

Đề cương khóa học

Giới thiệu & Định hướng khóa học

  • Mục tiêu khóa học, kết quả kỳ vọng và cài đặt môi trường phòng thí nghiệm
  • Kiến trúc EDR cấp cao và các thành phần của OpenEDR
  • Xem xét khung MITRE ATT&CK và các nguyên tắc cơ bản của săn tìm mối đe dọa

Triển khai OpenEDR & Thu thập dữ liệu chẩn đoán (Telemetry)

  • Cài đặt và cấu hình tác nhân OpenEDR trên các hệ điều hành Windows
  • Các thành phần máy chủ, đường ống dữ liệu và các cân nhắc về lưu trữ
  • Cấu hình nguồn dữ liệu chẩn đoán, chuẩn hóa sự kiện và làm giàu dữ liệu

Hiểu về Dữ liệu chẩn đoán đầu cuối & Mô hình hóa sự kiện

  • Các loại sự kiện đầu cuối chính, các trường dữ liệu và cách chúng ánh xạ vào các kỹ thuật ATT&CK
  • Lọc sự kiện, chiến lược tương quan và kỹ thuật giảm nhiễu
  • Tạo tín hiệu phát hiện đáng tin cậy từ dữ liệu chẩn đoán có độ tin cậy thấp

Ánh xạ Phát hiện vào MITRE ATT&CK

  • Chuyển đổi dữ liệu chẩn đoán thành độ bao phủ kỹ thuật ATT&CK và các khoảng trống phát hiện
  • Sử dụng ATT&CK Navigator và tài liệu hóa các quyết định ánh xạ
  • Ưu tiên các kỹ thuật để săn tìm dựa trên rủi ro và khả năng thu thập dữ liệu chẩn đoán

Phương pháp luận Săn tìm Mối đe dọa

  • Săn tìm dựa trên giả thuyết so với điều tra dựa trên chỉ báo
  • Phát triển kịch bản săn tìm (hunt playbook) và quy trình khám phá lặp lại
  • Phòng thí nghiệm săn tìm thực hành: xác định các mô hình di chuyển ngang, duy trì sự hiện diện và nâng cao đặc quyền

Kỹ thuật Phát hiện & Tinh chỉnh

  • Thiết kế quy tắc phát hiện sử dụng tương quan sự kiện và các chỉ số chuẩn về hành vi
  • Kiểm thử quy tắc, tinh chỉnh để giảm cảnh báo giả và đo lường hiệu quả
  • Tạo chữ ký và nội dung phân tích để tái sử dụng trên môi trường

Phản ứng Sự kiện & Phân tích Nguyên nhân Gốc rễ với OpenEDR

  • Sử dụng OpenEDR để sàng lọc cảnh báo, điều tra sự kiện và thiết lập dòng thời gian tấn công
  • Thu thập hiện vật pháp lý, bảo quản bằng chứng và các cân nhắc về chuỗi sở hữu (chain-of-custody)
  • Tích hợp các phát hiện vào kịch bản IR và quy trình khắc phục

Tự động hóa, Điều phối & Tích hợp

  • Tự động hóa các cuộc săn tìm thường kỳ và làm giàu cảnh báo bằng script và trình kết nối
  • Tích hợp OpenEDR với SIEM, SOAR và các nền tảng tình báo mối đe dọa
  • Mở rộng quy mô dữ liệu chẩn đoán, thời gian lưu trữ và các cân nhắc vận hành cho triển khai doanh nghiệp

Các Use Case Nâng cao & Hợp tác Red Team

  • Mô phỏng hành vi đối thủ để xác minh: bài tập purple-team và mô phỏng dựa trên ATT&CK
  • Nghiên cứu tình huống: các cuộc săn tìm trong thực tế và phân tích sau sự kiện
  • Thiết kế các chu kỳ cải tiến liên tục cho độ bao phủ phát hiện

Phòng thí nghiệm Tổng hợp (Capstone) & Thuyết trình

  • Bài tổng hợp có hướng dẫn: quá trình săn tìm đầy đủ từ giả thuyết đến cô lập sự kiện và phân tích nguyên nhân gốc rễ sử dụng các kịch bản phòng thí nghiệm
  • Người tham gia thuyết trình về các phát hiện và các biện pháp giảm thiểu đề xuất
  • Tổng kết khóa học, phân phát tài liệu và các bước tiếp theo được khuyến nghị

Yêu cầu

  • Hiểu biết về các nguyên tắc cơ bản của bảo mật đầu cuối
  • Kinh nghiệm phân tích nhật ký và quản trị cơ bản hệ điều hành Linux/Windows
  • Nắm vững các kỹ thuật tấn công phổ biến và các khái niệm phản ứng sự kiện

Đối tượng tham gia

  • Phân tích viên tại Trung tâm vận hành an ninh (SOC)
  • Chuyên gia săn tìm mối đe dọa và nhân viên phản ứng sự kiện
  • Kỹ sư an ninh phụ trách kỹ thuật phát hiện và thu thập dữ liệu chẩn đoán (telemetry)

Số người tham gia


Giá cho mỗi học viên

Đánh giá (2)

Các khóa học sắp tới

Các danh mục liên quan