Prenez contact avec nous
 Durée 21 heures

Plan du cours

Introduction et orientation du cours

  • Objectifs du cours, résultats attendus et configuration de l'environnement de laboratoire
  • Architecture EDR de haut niveau et composants OpenEDR
  • Revue du cadre MITRE ATT&CK et des fondamentaux de la chasse aux menaces

Déploiement d'OpenEDR et collecte de télémétrie

  • Installation et configuration des agents OpenEDR sur les points de terminaison Windows
  • Composants serveurs, pipelines d'ingestion de données et considérations de stockage
  • Configuration des sources de télémétrie, normalisation des événements et enrichissement

Compréhension de la télémétrie de point de terminaison et modélisation des événements

  • Types d'événements de point de terminaison clés, champs et comment ils se mappent aux techniques ATT&CK
  • Filtrage des événements, stratégies de corrélation et techniques de réduction du bruit
  • Création de signaux de détection fiables à partir de télémétrie de basse fidélité

Mappage des détections à MITRE ATT&CK

  • Traduction de la télémétrie en couverture des techniques ATT&CK et lacunes de détection
  • Utilisation d'ATT&CK Navigator et documentation des décisions de mappage
  • Priorisation des techniques pour la chasse basée sur le risque et la disponibilité de la télémétrie

Méthodologies de chasse aux menaces

  • Chasse basée sur l'hypothèse par rapport aux enquêtes guidées par des indicateurs
  • Développement de jeux d'opérations de chasse et flux de travail de découverte itérative
  • Laboratoires pratiques de chasse : identification des mouvements latéraux, de la persistance et des modèles d'élévation de privilèges

Ingénierie de la détection et réglage

  • Conception de règles de détection en utilisant la corrélation d'événements et les lignes de base comportementales
  • Test des règles, réglage pour réduire les faux positifs et mesure de l'efficacité
  • Création de signatures et de contenu analytique pour la réutilisation dans l'environnement

Réponse aux incidents et analyse des causes profondes avec OpenEDR

  • Utilisation d'OpenEDR pour le tri des alertes, l'enquête sur les incidents et la chronologie des attaques
  • Collecte d'artefacts forensiques, préservation des preuves et considérations relatives à la chaîne de possession
  • Intégration des résultats dans les jeux d'opérations RI et les flux de travail de remédiation

Automatisation, orchestration et intégration

  • Automatisation des routines de chasse et de l'enrichissement des alertes à l'aide de scripts et de connecteurs
  • Intégration d'OpenEDR avec les plateformes SIEM, SOAR et d'intelligence des menaces
  • Passage à l'échelle de la télémétrie, de la rétention et considérations opérationnelles pour les déploiements d'entreprise

Cas d'utilisation avancés et collaboration avec les équipes rouges

  • Simulation du comportement de l'adversaire pour validation : exercices d'équipe violette et émulation basée sur ATT&CK
  • Études de cas : chasses du monde réel et analyses post-incident
  • Conception de cycles d'amélioration continue pour la couverture de détection

Laboratoire de synthèse et présentations

  • Laboratoire de synthèse guidé : chasse complète de l'hypothèse jusqu'à la containment et l'analyse des causes profondes en utilisant des scénarios de laboratoire
  • Présentations des participants sur les résultats et les mesures d'atténuation recommandées
  • Bilan du cours, distribution des matérielles et prochaines étapes recommandées

Pré requis

  • La compréhension des bases de la sécurité des points de terminaison
  • De l'expérience en analyse de journaux et en administration de base Linux/Windows
  • La familiarité avec les techniques d'attaque courantes et les concepts de réponse aux incidents

Public cible

  • Analystes du centre d'opérations de sécurité (SOC)
  • Chasseurs de menaces et intervenants en cas d'incident
  • Ingénieurs sécurité responsables de l'ingénierie de la détection et de la télémétrie

Nombre de participants


Prix par participant

Nos clients témoignent (2)

Cours à venir

Catégories Similaires