Schulungsübersicht
Einführung und Kursorientierung
- Ziele des Trainings, zu erwartende Ergebnisse sowie die Einrichtung der Lab-Umgebung
- Übersicht über die grundlegende EDR-Architektur und die einzelnen Komponenten von OpenEDR
- Grundlegendes zu MITRE ATT&CK sowie zu den Prinzipien des Threat Hunting
Installation und Konfiguration von OpenEDR zur Datenerfassung
- Installieren und Einrichten der OpenEDR-Agenten auf Windows-Endgeräten
- Serverkomponenten, Datenpipeline-Verarbeitung sowie Aspekte der Datenspeicherung
- Konfiguration von Telemetriequellen, Normalisierung sowie Ergänzung von Ereignisdaten
Verständnis von Endpunkt-Telemetriedaten und deren Modellierung
- Wichtige Arten von Ereignisdaten sowie deren Zusammenhänge zu MITRE ATT&CK-Techniken
- Methoden zur Filterung von Daten, Strategien zur Korrelation und Techniken zum Reduzieren irrelevanter Informationen
- Erstellung zuverlässiger Detektionssignale auf Basis weniger präziser Telemetriedaten
Zuordnung von Detektionen zur MITRE ATT&CK-Matrix
- Umwandlung der gesammelten Telemetriedaten in Angaben zu betroffenen ATT&CK-Techniken sowie Identifikation möglicher Lücken bei den Detektionen
- Nutzung des ATT&CK Navigator zur Dokumentation der Zuordnungsentscheidungen
- Festlegung von Prioritäten für die zu untersuchenden Techniken anhand des Risikogrades und der Verfügbarkeit entsprechender Telemetriedaten
Methoden des Threat Hunting
- Unterschied zwischen hypothesengesteuertem Vorgehen und rein indikatorbasierten Analysen
- Entwicklung von spezifischen Workflows zum Durchsuchen des Systems sowie iterativer Verfahren zur Entdeckung potenzieller Angreifer
- Praktische Übungen: Identifikation von Mustern bei lateralem Vordringen, Ausweitung der Zugriffsberechtigungen sowie Steigerung des Privilegierungsniveaus
Entwicklung und Optimierung von Detektionsregeln
- Planung geeigneter Regeln durch Analyse der Ereigniskorrelation sowie des Verhaltensmusters im System
- Testen und Optimieren der Regeln zur Minimierung von Fehlalarmen sowie Messbarkeit deren Wirksamkeit
- Erstellung wiederverwendbarer Signaturen und analytischer Inhalte für das gesamte Unternehmen
Incident Response & Ursachenanalyse mittels OpenEDR
- Einsatz von OpenEDR bei der Priorisierung von Alarmen, Untersuchung aktueller Vorfälle sowie Erstellung von Angriffszeitstrahlen
- Sammlung forensischer Artefakte, Aufzeichnung und Sicherung wichtiger Beweismittel gemäß geltenden Regelungen zur Beweisführung
- Integration der Erkenntnisse in vorhandene Incident-Response-Plans sowie deren Umsetzung im Unternehmen
Automatisierung, Orchestrierung und Integrationen
- Automatisieren wiederkehrender Suchvorgänge sowie Ergänzung vorhandener Alarmdaten durch eigene Skripte oder Connectoren
- Einbindung von OpenEDR in bestehende Systeme wie SIEM, SOAR sowie Plattformen für Bedrohungserkennung
- Betrachtung der Skalierbarkeit sowie notwendiger Infrastrukturmaßnahmen für den Einsatz im gesamten Unternehmen
Fortgeschrittene Anwendungsfälle und Zusammenarbeit mit Red Teams
- Simulation feindlicher Aktivitäten zur Validierung: Purple-Team-Übungen und praktische Umsetzung von MITRE ATT&CK-Szenarien
- Beispiele aus der Praxis: reale Threat-Hunting-Vorfälle sowie Nachanalyse bestehender Sicherheitsvorfälle
- Entwicklung eines kontinuierlichen Verbesserungsprozesses zur Erweiterung der Detektionsabdeckung
Abschlussübungen und Präsentationen
- Praktische Abschlussaufgabe: komplettes Threat Hunting von der Hypothesenbildung über deren Validierung bis hin zur Beseitigung des Angreifers anhand realistischer Lab-Szenarien
- Vorstellung der erzielten Ergebnisse sowie Empfehlungen zu Abwehrmaßnahmen durch die Teilnehmer selbst
- Abschlussreflexion, Übergabe der Lernmaterialien und Anregung weiterer Aktivitäten im Bereich Sicherheit
Voraussetzungen
- Grundkenntnisse in den Prinzipien der Endpunktsicherheit
- Erfahrung im Analysieren von Log-Dateien sowie grundlegende Kenntnisse im Umgang mit Linux bzw. Windows-Systemen
- Vertrautheit mit gängigen Angriffsmethoden und Grundlagen des Incident Managements
Zielgruppe
- Analysten in Sicherheitsoperations-Zentren (SOC)
- Threat Hunter und Incident Responder
- Sicherheitstechniker, die für das Entwerfen von Detektionsmechanismen sowie die Verwaltung von Telemetriedaten zuständig sind
Erfahrungsberichte (2)
Klarheit und Tempo der Erklärungen
Federica Galeazzi - Aethra Telecomunications SRL
Kurs - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Maschinelle Übersetzung
Es hat mir die Einblicke gegeben, die ich benötigte :) Ich beginne mit dem Unterricht in einer BTEC Level 3 Qualifikation und wollte mein Wissen in diesem Bereich erweitern.
Otilia Pasareti - Merthyr College
Kurs - Fundamentals of Corporate Cyber Warfare
Maschinelle Übersetzung