联系我们
 课程时长 21 小时

课程大纲

介绍与课程导向

  • 课程目标、预期成果及实验环境搭建
  • 高层次的EDR架构与OpenEDR组件
  • MITRE ATT&CK框架及威胁狩猎基础回顾

OpenEDR部署与遥测收集

  • 在Windows端点上安装和配置OpenEDR代理
  • 服务器组件、数据摄入管道及存储考量
  • 配置遥测源、事件标准化及丰富化

理解端点遥测与事件建模

  • 关键端点事件类型、字段及其如何映射到ATT&CK技术
  • 事件过滤、关联策略及降噪技术
  • 从低保真遥测中创建可靠的检测信号

将检测映射到MITRE ATT&CK

  • 将遥测转换为ATT&CK技术覆盖和检测缺口
  • 使用ATT&CK Navigator并记录映射决策
  • 根据风险和遥测可用性优先选择狩猎技术

威胁狩猎方法论

  • 假设驱动的狩猎与基于指标的调查
  • 狩猎剧本开发和迭代发现工作流
  • 动手狩猎实验:识别横向移动、持久化和权限提升模式

检测工程与调优

  • 使用事件关联和行为基线设计检测规则
  • 规则测试、调优以减少误报,并衡量有效性
  • 创建签名和分析内容以便在环境中重用

使用OpenEDR进行事件响应与根本原因分析

  • 使用OpenEDR进行警报分类、事件调查和攻击时间线分析
  • 取证工件收集、证据保全及证据链考量
  • 将发现集成到IR剧本和修复工作流中

自动化、编排与集成

  • 使用脚本和连接器自动化日常狩猎和警报丰富化
  • 将OpenEDR与SIEM、SOAR和威胁情报平台集成
  • 扩展遥测、保留及企业部署的运营考量

高级用例与红队协作

  • 模拟对抗行为进行验证:紫队演练和基于ATT&CK的模拟
  • 案例研究:真实世界狩猎和事后分析
  • 设计检测覆盖的持续改进周期

顶点实验与演示

  • 指导顶点项目:从假设到遏制和根本原因分析的完整狩猎,使用实验场景
  • 参与者展示发现和推荐的缓解措施
  • 课程总结、资料分发和推荐后续步骤

要求

  • 理解端点安全基础
  • 具备日志分析及基本的Linux/Windows管理经验
  • 熟悉常见攻击技术和事件响应概念

目标受众

  • 安全运营中心(SOC)分析师
  • 威胁猎手和事件响应人员
  • 负责检测工程和遥测的安全工程师

客户评论 (2)

即将举行的公开课程

课程分类