Schulungsübersicht
Einführung & Kursüberblick
- Kursziele, erwartete Ergebnisse und Einrichtung der Lab-Umgebung
- EDR-Architektur im Überblick und OpenEDR-Komponenten
- Wiederholung des MITRE ATT&CK-Frameworks und Grundlagen des Threat Hunting
OpenEDR-Deployment & Telemetrieerfassung
- Installation und Konfiguration von OpenEDR-Agenten auf Windows-Endpoints
- Serverkomponenten, Daten-Ingestion-Pipelines und Speicherüberlegungen
- Konfiguration von Telemetriesquellen, Ereignisnormalisierung und -anreicherung
Verständnis von Endpoint-Telemetrie & Ereignismodellierung
- Wichtige Endpunkt-Ereignistypen, Felder und ihre Zuordnung zu ATT&CK-Techniken
- Ereignisfilterung, Korrelationsstrategien und Techniken zur Rauschunterdrückung
- Erstellung zuverlässiger Detektionssignale aus Telemetrie mit niedriger Treuegüte
Abbildung von Detektionen auf MITRE ATT&CK
- Übersetzung von Telemetrie in ATT&CK-Technikabdeckung und Detektionslücken
- Nutzung des ATT&CK Navigators und Dokumentation von Zuordnungsentcheidungen
- Priorisierung von Techniken für das Hunting basierend auf Risiko und Telemetrieverfügbarkeit
Threat-Hunting-Methodologien
- Hypothesengesteuertes Hunting vs. indikatorgeführte Untersuchungen
- Entwicklung von Hunt-Playbooks und iterativen Entdeckungsworkflows
- Praktische Hunting-Labs: Identifizierung von Lateralem Movement, Persistenz und Privilegierungserweiterungsmustern
Detection Engineering & Optimierung
- Gestaltung von Detektionsregeln unter Verwendung von Ereigniskorrelation und Verhaltensbaselines
- Regeltests, Optimierung zur Reduzierung falsch-positiver Treffer und Messung der Wirksamkeit
- Erstellung von Signaturen und analytischen Inhalten für die Wiederverwendung in der Umgebung
Incident Response & Analyse der Grundursache mit OpenEDR
- Nutzung von OpenEDR zur Triage von Alerts, Untersuchung von Vorfällen und Zeitlinienanalyse von Angriffen
- Forensische Artefakterfassung, Bewahrung von Beweismitteln und Überlegungen zur Beweiskette
- Integration von Ergebnissen in IR-Playbooks und Remediations-Workflows
Automatisierung, Orchestrierung & Integration
- Automatisierung routinemäßiger Hunts und Alert-Anreicherung mit Skripts und Connectors
- Integration von OpenEDR mit SIEM, SOAR und Threat-Intelligence-Plattformen
- Skalierung von Telemetrie, Aufbewahrung und operative Überlegungen für Enterprise-Deployments
Fortgeschrittene Anwendungsfälle & Red-Team-Kooperation
- Simulation adversen Verhaltens zur Validierung: Purple-Team-Übungen und ATT&CK-basierte Emulation
- Fallstudien: reale Hunts und nachträgliche Vorfallsanalysen
- Gestaltung kontinuierlicher Verbesserungszyklen für die Detektionsabdeckung
Capstone-Lab & Präsentationen
- Begleitetes Capstone: vollständiger Hunt von der Hypothese über die Eindämmung bis zur Analyse der Grundursache unter Verwendung von Lab-Szenarien
- Präsentationen der Teilnehmer zu Ergebnissen und empfohlenen Gegenmaßnahmen
- Kursabschluss, Ausgabe von Materialien und empfohlene nächste Schritte
Voraussetzungen
- Grundlegende Kenntnisse der Endpoint-Sicherheit
- Erfahrung in der Log-Analyse und grundlegenden Linux-/Windows-Administration
- Vertrautheit mit gängigen Angriffstechniken und Konzepten des Incident Response
Zielgruppe
- Analysten in Security Operations Centers (SOC)
- Threat Hunter und Incident-Responder
- Security-Engineer, die für Detection Engineering und Telemetrie verantwortlich sind
Erfahrungsberichte (2)
Klarheit und Tempo der Erklärungen
Federica Galeazzi - Aethra Telecomunications SRL
Kurs - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Maschinelle Übersetzung
Es hat mir die Einblicke gegeben, die ich benötigte :) Ich beginne mit dem Unterricht in einer BTEC Level 3 Qualifikation und wollte mein Wissen in diesem Bereich erweitern.
Otilia Pasareti - Merthyr College
Kurs - Fundamentals of Corporate Cyber Warfare
Maschinelle Übersetzung