Temario del curso
Introducción y orientación del curso
- Objetivos del curso, resultados esperados y configuración del entorno de laboratorio.
- Arquitectura general de EDR y componentes de OpenEDR.
- Repaso del marco MITRE ATT&CK y los fundamentos de la caza de amenazas.
Despliegue de OpenEDR y recopilación de telemetría
- Instalación y configuración de los agentes de OpenEDR en extremos de Windows.
- Componentes del servidor, pipelines de ingestión de datos y consideraciones de almacenamiento.
- Configuración de fuentes de telemetría, normalización de eventos y enriquecimiento de datos.
Comprensión de la telemetría del extremo y el modelado de eventos
- Tipos de eventos clave del extremo, campos y cómo se mapean a las técnicas de ATT&CK.
- Filtrado de eventos, estrategias de correlación y técnicas de reducción de ruido.
- Creación de señales de detección confiables a partir de telemetría de baja fidelidad.
Mapeo de detecciones a MITRE ATT&CK
- Traducción de la telemetría en cobertura de técnicas ATT&CK y brechas de detección.
- Uso del ATT&CK Navigator y documentación de las decisiones de mapeo.
- Priorización de técnicas para la caza basándose en el riesgo y la disponibilidad de telemetría.
Metodologías de caza de amenazas
- Caza basada en hipótesis frente a investigaciones guiadas por indicadores.
- Desarrollo de guías de caza y flujos de trabajo iterativos de descubrimiento.
- Laboratorios prácticos de caza: identificación de patrones de movimiento lateral, persistencia y escalada de privilegios.
Ingeniería de detección y ajuste fino
- Diseño de reglas de detección utilizando la correlación de eventos y las líneas base de comportamiento.
- Pruebas de reglas, ajuste para reducir falsos positivos y medición de la efectividad.
- Creación de firmas y contenido analítico para reutilización en todo el entorno.
Respuesta a incidentes y análisis de causa raíz con OpenEDR
- Uso de OpenEDR para clasificar alertas, investigar incidentes y crear líneas de tiempo de ataques.
- Recopilación de artefactos forenses, preservación de evidencia y consideraciones de la cadena de custodia.
- Integración de hallazgos en las guías de RI y flujos de trabajo de remediación.
Automatización, orquestación e integración
- Automatización de cacerías rutinarias y enriquecimiento de alertas mediante scripts y conectores.
- Integración de OpenEDR con plataformas de SIEM, SOAR e inteligencia de amenazas.
- Escalado de la telemetría, retención y consideraciones operativas para despliegues empresariales.
Casos de uso avanzados y colaboración con el equipo rojo (Red Team)
- Simulación del comportamiento del adversario para validación: ejercicios de equipo púrpura (purple-team) y emulación basada en ATT&CK.
- Estudios de caso: cacerías del mundo real y análisis posteriores al incidente.
- Diseño de ciclos de mejora continua para la cobertura de detección.
Laboratorio de finalización y presentaciones
- Laboratorio de finalización guiado: cacería completa desde la hipótesis hasta el contención y el análisis de causa raíz utilizando escenarios de laboratorio.
- Presentaciones de los participantes sobre los hallazgos y las mitigaciones recomendadas.
- Cierre del curso, distribución de materiales y siguientes pasos recomendados.
Requerimientos
- Comprensión de los fundamentos de la seguridad del extremo.
- Experiencia en el análisis de registros y la administración básica de Linux/Windows.
- Familiaridad con las técnicas de ataque comunes y los conceptos de respuesta a incidentes.
Audiencia
- Analistas de centros de operaciones de seguridad (SOC).
- Cazadores de amenazas y profesionales de respuesta a incidentes.
- Ingenieros de seguridad responsables de la ingeniería de detección y la telemetría.
Reseñas (2)
Claridad y ritmo de las explicaciones
Federica Galeazzi - Aethra Telecomunications SRL
Curso - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Traducción Automática
El dominio que tenía el instructor acerca de todos los temas