Schulungsübersicht
Einführung & Kursorientierung
- Kursziele, erwartete Ergebnisse und Einrichtung der Laborumgebung
- EDR-Architektur auf hoher Ebene und OpenEDR-Komponenten
- Wiederholung des MITRE ATT&CK-Frameworks und Grundlagen des Threat Hunting
OpenEDR-Deployment & Telemetrie-Erfassung
- Installation und Konfiguration von OpenEDR-Agenten auf Windows-Endpunkten
- Serverkomponenten, Daten-Eingabepipelines und Speicherungsoptionen
- Konfiguration von Telemetriequellen, Normalisierung und Anreicherung von Ereignissen
Verständnis von Endpunkt-Telemetrie & Ereignismodellierung
- Wichtige Endpunkt-Ereignistypen, Felder und deren Abbildung auf ATT&CK-Techniken
- Ereignisfilterung, Korrelationsstrategien und Techniken zur Reduzierung von Rauschen
- Erstellung zuverlässiger Erkennungssignale aus telemetrischen Daten niedriger Qualität
Abbildung von Erkennungen auf MITRE ATT&CK
- Übersetzung von Telemetrie in ATT&CK-Technik-Abdeckung und Erkennungslücken
- Nutzung von ATT&CK Navigator und Dokumentation der Abbildungsentscheidungen
- Priorisierung von Techniken für das Hunting basierend auf Risiko und Telemetrie-Verfügbarkeit
Methodiken des Threat Hunting
- Hypothesengetriebenes Hunting vs. indikationsbasierte Untersuchungen
- Entwicklung von Hunting-Playbooks und iterativen Entdeckungsworkflows
- Praxislabore zum Hunting: Identifizierung von Lateral Movement, Persistenz und Privilegieneskalierungs-Mustern
Detection Engineering & Abstimmung
- Design von Erkennungsregeln unter Verwendung von Ereigniskorrelationen und Verhaltensbaselines
- Regeltests, Abstimmung zur Reduzierung von False Positives und Messung der Wirksamkeit
- Erstellung von Signaturen und analytischen Inhalten zur Wiederverwendung in der Umgebung
Incident Response & Ursachenanalyse mit OpenEDR
- Nutzung von OpenEDR zur Triage von Warnungen, Untersuchung von Vorfällen und Zeitstrahlenerstellung von Angriffen
- Forensische Artifikatsammlung, Bewahrung von Beweismitteln und Beachtung der Beweiskette
- Integration der Ergebnisse in IR-Playbooks und Remediationsworkflows
Automatisierung, Orchestrierung & Integration
- Automatisierung routinemäßiger Hunts und Anreicherung von Warnungen mit Skripten und Connectoren
- Integration von OpenEDR mit SIEM, SOAR und Threat-Intelligence-Plattformen
- Skalierung von Telemetrie, Aufbewahrung und operative Überlegungen für Enterprise-Deployments
Fortgeschrittene Anwendungsfälle & Zusammenarbeit mit Red Teams
- Simulation adversarialen Verhaltens zur Validierung: Purple-Team-Übungen und ATT&CK-basierte Emulation
- Fallstudien: reale Hunts und Nachvorfallsanalysen
- Gestaltung von kontinuierlichen Verbesserungszyklen für die Erkennungsabdeckung
Capstone-Labor & Präsentationen
- Angeleitetes Capstone: vollständiger Hunt von der Hypothese über die Eindämmung bis zur Ursachenanalyse unter Verwendung von Laborszenarien
- Präsentationen der Teilnehmer mit Ergebnissen und empfohlenen Gegenmaßnahmen
- Abschluss des Kurses, Verteilung von Materialien und empfohlene nächste Schritte
Voraussetzungen
- Grundlegendes Verständnis der Endpunkt-Sicherheit
- Erfahrung in der Protokollanalyse und grundlegenden Linux-/Windows-Administration
- Vertrautheit mit gängigen Angriffstechniken und Konzepten des Incident Response
Zielgruppe
- SOC-Analysten (Security Operations Center)
- Threat Hunter und Incident Responder
- Sicherheitsingenieure, die für Detection Engineering und Telemetrie verantwortlich sind
Erfahrungsberichte (2)
Klarheit und Tempo der Erklärungen
Federica Galeazzi - Aethra Telecomunications SRL
Kurs - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Maschinelle Übersetzung
Es hat mir die Einblicke gegeben, die ich benötigte :) Ich beginne mit dem Unterricht in einer BTEC Level 3 Qualifikation und wollte mein Wissen in diesem Bereich erweitern.
Otilia Pasareti - Merthyr College
Kurs - Fundamentals of Corporate Cyber Warfare
Maschinelle Übersetzung