Kontakt aufnehmen
 Dauer 21 Stunden

Schulungsübersicht

Einführung & Kursüberblick

  • Kursziele, erwartete Ergebnisse und Einrichtung der Lab-Umgebung
  • EDR-Architektur im Überblick und OpenEDR-Komponenten
  • Wiederholung des MITRE ATT&CK-Frameworks und Grundlagen des Threat Hunting

OpenEDR-Deployment & Telemetrieerfassung

  • Installation und Konfiguration von OpenEDR-Agenten auf Windows-Endpoints
  • Serverkomponenten, Daten-Ingestion-Pipelines und Speicherüberlegungen
  • Konfiguration von Telemetriesquellen, Ereignisnormalisierung und -anreicherung

Verständnis von Endpoint-Telemetrie & Ereignismodellierung

  • Wichtige Endpunkt-Ereignistypen, Felder und ihre Zuordnung zu ATT&CK-Techniken
  • Ereignisfilterung, Korrelationsstrategien und Techniken zur Rauschunterdrückung
  • Erstellung zuverlässiger Detektionssignale aus Telemetrie mit niedriger Treuegüte

Abbildung von Detektionen auf MITRE ATT&CK

  • Übersetzung von Telemetrie in ATT&CK-Technikabdeckung und Detektionslücken
  • Nutzung des ATT&CK Navigators und Dokumentation von Zuordnungsentcheidungen
  • Priorisierung von Techniken für das Hunting basierend auf Risiko und Telemetrieverfügbarkeit

Threat-Hunting-Methodologien

  • Hypothesengesteuertes Hunting vs. indikatorgeführte Untersuchungen
  • Entwicklung von Hunt-Playbooks und iterativen Entdeckungsworkflows
  • Praktische Hunting-Labs: Identifizierung von Lateralem Movement, Persistenz und Privilegierungserweiterungsmustern

Detection Engineering & Optimierung

  • Gestaltung von Detektionsregeln unter Verwendung von Ereigniskorrelation und Verhaltensbaselines
  • Regeltests, Optimierung zur Reduzierung falsch-positiver Treffer und Messung der Wirksamkeit
  • Erstellung von Signaturen und analytischen Inhalten für die Wiederverwendung in der Umgebung

Incident Response & Analyse der Grundursache mit OpenEDR

  • Nutzung von OpenEDR zur Triage von Alerts, Untersuchung von Vorfällen und Zeitlinienanalyse von Angriffen
  • Forensische Artefakterfassung, Bewahrung von Beweismitteln und Überlegungen zur Beweiskette
  • Integration von Ergebnissen in IR-Playbooks und Remediations-Workflows

Automatisierung, Orchestrierung & Integration

  • Automatisierung routinemäßiger Hunts und Alert-Anreicherung mit Skripts und Connectors
  • Integration von OpenEDR mit SIEM, SOAR und Threat-Intelligence-Plattformen
  • Skalierung von Telemetrie, Aufbewahrung und operative Überlegungen für Enterprise-Deployments

Fortgeschrittene Anwendungsfälle & Red-Team-Kooperation

  • Simulation adversen Verhaltens zur Validierung: Purple-Team-Übungen und ATT&CK-basierte Emulation
  • Fallstudien: reale Hunts und nachträgliche Vorfallsanalysen
  • Gestaltung kontinuierlicher Verbesserungszyklen für die Detektionsabdeckung

Capstone-Lab & Präsentationen

  • Begleitetes Capstone: vollständiger Hunt von der Hypothese über die Eindämmung bis zur Analyse der Grundursache unter Verwendung von Lab-Szenarien
  • Präsentationen der Teilnehmer zu Ergebnissen und empfohlenen Gegenmaßnahmen
  • Kursabschluss, Ausgabe von Materialien und empfohlene nächste Schritte

Voraussetzungen

  • Grundlegende Kenntnisse der Endpoint-Sicherheit
  • Erfahrung in der Log-Analyse und grundlegenden Linux-/Windows-Administration
  • Vertrautheit mit gängigen Angriffstechniken und Konzepten des Incident Response

Zielgruppe

  • Analysten in Security Operations Centers (SOC)
  • Threat Hunter und Incident-Responder
  • Security-Engineer, die für Detection Engineering und Telemetrie verantwortlich sind

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (2)

Kommende Kurse

Verwandte Kategorien