课程大纲

检测工程基础

  • 核心概念与职责。
  • 检测工程生命周期。
  • 关键工具与遥测数据源。

理解日志来源

  • 终端日志与事件工件。
  • 网络流量与流数据。
  • 云与身份提供商日志。

威胁情报用于检测

  • 威胁情报的类型。
  • 使用威胁情报指导检测设计。
  • 将威胁映射到相关日志源。

构建有效的检测规则

  • 规则逻辑与模式结构。
  • 检测行为与基于签名的活动。
  • 使用Sigma、Elastic和SO规则。

警报调优与优化

  • 减少误报。
  • 迭代规则优化。
  • 理解警报上下文与阈值。

调查技术

  • 验证检测结果。
  • 跨数据源进行关联分析。
  • 记录发现与调查笔记。

检测的运营化

  • 版本控制与应变管理。
  • 将规则部署到生产系统。
  • 监控规则性能。

初级工程师的高级概念

  • MITRE ATT&CK对齐。
  • 数据规范化与解析。
  • 检测工作流程中的自动化机会。

总结与下一步

要求

  • 了解基本的网络概念。
  • 有使用Windows或Linux等操作系统的经验。
  • 熟悉基本的网络安全术语。

受众

  • 对安全监控感兴趣的初级分析师。
  • 新加入SOC团队的成员。
  • 转向检测工程领域的IT专业人士。
 21 小时

客户评论 (4)

即将举行的公开课程

课程分类