Kontakt aufnehmen

Schulungsübersicht

Einführung und Kursorientierung

  • Ziele des Trainings, zu erwartende Ergebnisse sowie die Einrichtung der Lab-Umgebung
  • Übersicht über die grundlegende EDR-Architektur und die einzelnen Komponenten von OpenEDR
  • Grundlegendes zu MITRE ATT&CK sowie zu den Prinzipien des Threat Hunting

Installation und Konfiguration von OpenEDR zur Datenerfassung

  • Installieren und Einrichten der OpenEDR-Agenten auf Windows-Endgeräten
  • Serverkomponenten, Datenpipeline-Verarbeitung sowie Aspekte der Datenspeicherung
  • Konfiguration von Telemetriequellen, Normalisierung sowie Ergänzung von Ereignisdaten

Verständnis von Endpunkt-Telemetriedaten und deren Modellierung

  • Wichtige Arten von Ereignisdaten sowie deren Zusammenhänge zu MITRE ATT&CK-Techniken
  • Methoden zur Filterung von Daten, Strategien zur Korrelation und Techniken zum Reduzieren irrelevanter Informationen
  • Erstellung zuverlässiger Detektionssignale auf Basis weniger präziser Telemetriedaten

Zuordnung von Detektionen zur MITRE ATT&CK-Matrix

  • Umwandlung der gesammelten Telemetriedaten in Angaben zu betroffenen ATT&CK-Techniken sowie Identifikation möglicher Lücken bei den Detektionen
  • Nutzung des ATT&CK Navigator zur Dokumentation der Zuordnungsentscheidungen
  • Festlegung von Prioritäten für die zu untersuchenden Techniken anhand des Risikogrades und der Verfügbarkeit entsprechender Telemetriedaten

Methoden des Threat Hunting

  • Unterschied zwischen hypothesengesteuertem Vorgehen und rein indikatorbasierten Analysen
  • Entwicklung von spezifischen Workflows zum Durchsuchen des Systems sowie iterativer Verfahren zur Entdeckung potenzieller Angreifer
  • Praktische Übungen: Identifikation von Mustern bei lateralem Vordringen, Ausweitung der Zugriffsberechtigungen sowie Steigerung des Privilegierungsniveaus

Entwicklung und Optimierung von Detektionsregeln

  • Planung geeigneter Regeln durch Analyse der Ereigniskorrelation sowie des Verhaltensmusters im System
  • Testen und Optimieren der Regeln zur Minimierung von Fehlalarmen sowie Messbarkeit deren Wirksamkeit
  • Erstellung wiederverwendbarer Signaturen und analytischer Inhalte für das gesamte Unternehmen

Incident Response & Ursachenanalyse mittels OpenEDR

  • Einsatz von OpenEDR bei der Priorisierung von Alarmen, Untersuchung aktueller Vorfälle sowie Erstellung von Angriffszeitstrahlen
  • Sammlung forensischer Artefakte, Aufzeichnung und Sicherung wichtiger Beweismittel gemäß geltenden Regelungen zur Beweisführung
  • Integration der Erkenntnisse in vorhandene Incident-Response-Plans sowie deren Umsetzung im Unternehmen

Automatisierung, Orchestrierung und Integrationen

  • Automatisieren wiederkehrender Suchvorgänge sowie Ergänzung vorhandener Alarmdaten durch eigene Skripte oder Connectoren
  • Einbindung von OpenEDR in bestehende Systeme wie SIEM, SOAR sowie Plattformen für Bedrohungserkennung
  • Betrachtung der Skalierbarkeit sowie notwendiger Infrastrukturmaßnahmen für den Einsatz im gesamten Unternehmen

Fortgeschrittene Anwendungsfälle und Zusammenarbeit mit Red Teams

  • Simulation feindlicher Aktivitäten zur Validierung: Purple-Team-Übungen und praktische Umsetzung von MITRE ATT&CK-Szenarien
  • Beispiele aus der Praxis: reale Threat-Hunting-Vorfälle sowie Nachanalyse bestehender Sicherheitsvorfälle
  • Entwicklung eines kontinuierlichen Verbesserungsprozesses zur Erweiterung der Detektionsabdeckung

Abschlussübungen und Präsentationen

  • Praktische Abschlussaufgabe: komplettes Threat Hunting von der Hypothesenbildung über deren Validierung bis hin zur Beseitigung des Angreifers anhand realistischer Lab-Szenarien
  • Vorstellung der erzielten Ergebnisse sowie Empfehlungen zu Abwehrmaßnahmen durch die Teilnehmer selbst
  • Abschlussreflexion, Übergabe der Lernmaterialien und Anregung weiterer Aktivitäten im Bereich Sicherheit

Voraussetzungen

  • Grundkenntnisse in den Prinzipien der Endpunktsicherheit
  • Erfahrung im Analysieren von Log-Dateien sowie grundlegende Kenntnisse im Umgang mit Linux bzw. Windows-Systemen
  • Vertrautheit mit gängigen Angriffsmethoden und Grundlagen des Incident Managements

Zielgruppe

  • Analysten in Sicherheitsoperations-Zentren (SOC)
  • Threat Hunter und Incident Responder
  • Sicherheitstechniker, die für das Entwerfen von Detektionsmechanismen sowie die Verwaltung von Telemetriedaten zuständig sind
 21 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (2)

Kommende Kurse

Verwandte Kategorien