Kontakt aufnehmen
 Dauer 21 Stunden

Schulungsübersicht

Einführung & Kursorientierung

  • Kursziele, erwartete Ergebnisse und Einrichtung der Laborumgebung
  • EDR-Architektur auf hoher Ebene und OpenEDR-Komponenten
  • Wiederholung des MITRE ATT&CK-Frameworks und Grundlagen des Threat Hunting

OpenEDR-Deployment & Telemetrie-Erfassung

  • Installation und Konfiguration von OpenEDR-Agenten auf Windows-Endpunkten
  • Serverkomponenten, Daten-Eingabepipelines und Speicherungsoptionen
  • Konfiguration von Telemetriequellen, Normalisierung und Anreicherung von Ereignissen

Verständnis von Endpunkt-Telemetrie & Ereignismodellierung

  • Wichtige Endpunkt-Ereignistypen, Felder und deren Abbildung auf ATT&CK-Techniken
  • Ereignisfilterung, Korrelationsstrategien und Techniken zur Reduzierung von Rauschen
  • Erstellung zuverlässiger Erkennungssignale aus telemetrischen Daten niedriger Qualität

Abbildung von Erkennungen auf MITRE ATT&CK

  • Übersetzung von Telemetrie in ATT&CK-Technik-Abdeckung und Erkennungslücken
  • Nutzung von ATT&CK Navigator und Dokumentation der Abbildungsentscheidungen
  • Priorisierung von Techniken für das Hunting basierend auf Risiko und Telemetrie-Verfügbarkeit

Methodiken des Threat Hunting

  • Hypothesengetriebenes Hunting vs. indikationsbasierte Untersuchungen
  • Entwicklung von Hunting-Playbooks und iterativen Entdeckungsworkflows
  • Praxislabore zum Hunting: Identifizierung von Lateral Movement, Persistenz und Privilegieneskalierungs-Mustern

Detection Engineering & Abstimmung

  • Design von Erkennungsregeln unter Verwendung von Ereigniskorrelationen und Verhaltensbaselines
  • Regeltests, Abstimmung zur Reduzierung von False Positives und Messung der Wirksamkeit
  • Erstellung von Signaturen und analytischen Inhalten zur Wiederverwendung in der Umgebung

Incident Response & Ursachenanalyse mit OpenEDR

  • Nutzung von OpenEDR zur Triage von Warnungen, Untersuchung von Vorfällen und Zeitstrahlenerstellung von Angriffen
  • Forensische Artifikatsammlung, Bewahrung von Beweismitteln und Beachtung der Beweiskette
  • Integration der Ergebnisse in IR-Playbooks und Remediationsworkflows

Automatisierung, Orchestrierung & Integration

  • Automatisierung routinemäßiger Hunts und Anreicherung von Warnungen mit Skripten und Connectoren
  • Integration von OpenEDR mit SIEM, SOAR und Threat-Intelligence-Plattformen
  • Skalierung von Telemetrie, Aufbewahrung und operative Überlegungen für Enterprise-Deployments

Fortgeschrittene Anwendungsfälle & Zusammenarbeit mit Red Teams

  • Simulation adversarialen Verhaltens zur Validierung: Purple-Team-Übungen und ATT&CK-basierte Emulation
  • Fallstudien: reale Hunts und Nachvorfallsanalysen
  • Gestaltung von kontinuierlichen Verbesserungszyklen für die Erkennungsabdeckung

Capstone-Labor & Präsentationen

  • Angeleitetes Capstone: vollständiger Hunt von der Hypothese über die Eindämmung bis zur Ursachenanalyse unter Verwendung von Laborszenarien
  • Präsentationen der Teilnehmer mit Ergebnissen und empfohlenen Gegenmaßnahmen
  • Abschluss des Kurses, Verteilung von Materialien und empfohlene nächste Schritte

Voraussetzungen

  • Grundlegendes Verständnis der Endpunkt-Sicherheit
  • Erfahrung in der Protokollanalyse und grundlegenden Linux-/Windows-Administration
  • Vertrautheit mit gängigen Angriffstechniken und Konzepten des Incident Response

Zielgruppe

  • SOC-Analysten (Security Operations Center)
  • Threat Hunter und Incident Responder
  • Sicherheitsingenieure, die für Detection Engineering und Telemetrie verantwortlich sind

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (2)

Kommende Kurse

Verwandte Kategorien