Programa do Curso
Introdução e Orientação do Curso
- Objetivos do curso, resultados esperados e configuração do ambiente de laboratório
- Arquitetura de EDR em alto nível e componentes do OpenEDR
Implantação do OpenEDR e Coleta de Telemetria
- Instalação e configuração de agentes do OpenEDR em endpoints Windows
- Componentes de servidor, pipelines de ingestão de dados e considerações de armazenamento
- Configuração de fontes de telemetria, normalização e enriquecimento de eventos
Compreensão da Telemetria de Endpoints e Modelagem de Eventos
- Principais tipos de eventos de endpoint, campos e como eles se mapeiam para as técnicas ATT&CK
- Filtragem de eventos, estratégias de correlação e técnicas de redução de ruído
- Criação de sinais de detecção confiáveis a partir de telemetria de baixa fidelidade
Mapeamento de Detecções para o MITRE ATT&CK
- Uso do ATT&CK Navigator e documentação das decisões de mapeamento
- Priorização de técnicas para caça com base no risco e na disponibilidade de telemetria
Metodologias de Caça de Ameaças
- Caça baseada em hipóteses vs. investigações orientadas por indicadores
- Desenvolvimento de playbooks de caça e fluxos de trabalho iterativos de descoberta
- Laboratórios práticos de caça: identificação de padrões de movimento lateral, persistência e escalonamento de privilégios
Engenharia de Detecção e Ajuste Fino
- Projeto de regras de detecção utilizando correlação de eventos e linhas de base comportamentais
- Teste de regras, ajuste para reduzir falsos positivos e medição de eficácia
- Criação de assinaturas e conteúdo analítico para reutilização em todo o ambiente
Resposta a Incidentes e Análise da Causa Raiz com o OpenEDR
- Uso do OpenEDR para triagem de alertas, investigação de incidentes e cronologia de ataques
- Coleta de artefatos forenses, preservação de evidências e considerações sobre cadeia de custódia
- Integração dos resultados em playbooks de resposta a incidentes e fluxos de remediação
Automação, Orquestração e Integração
- Automação de caçadas rotineiras e enriquecimento de alertas usando scripts e conectores
- Integração do OpenEDR com plataformas SIEM, SOAR e de inteligência de ameaças
- Escalonamento de telemetria, retenção e considerações operacionais para implantações empresariais
Casos de Uso Avançados e Colaboração com Red Team
- Simulação de comportamento de adversários para validação: exercícios purple-team e emulação baseada no ATT&CK
- Estudos de caso: caçadas do mundo real e análises pós-incidente
- Projeto de ciclos de melhoria contínua para a cobertura de detecção
Laboratório de Concluir (Capstone) e Apresentações
- Capstone guiado: caçada completa, da hipótese à contenção e análise da causa raiz, usando cenários de laboratório
- Apresentações dos participantes com descobertas e mitigações recomendadas
- Encerramento do curso, distribuição de materiais e próximos passos recomendados
Requisitos
- Compreensão dos fundamentos de segurança de endpoints
- Experiência com análise de logs e administração básica de Linux/Windows
- Familiaridade com técnicas comuns de ataque e conceitos de resposta a incidentes
Público-Alvo
- Analistas de centros de operações de segurança (SOC)
- Caçadores de ameaças e respondentes a incidentes
- Engenheiros de segurança responsáveis pela engenharia de detecção e telemetria
Testemunhos de Clientes (2)
Claridade e ritmo das explicações
Federica Galeazzi - Aethra Telecomunications SRL
Curso - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Máquina Traduzida
Isso me deu a visão que eu precisava :) Estou começando a lecionar em um curso de qualificação do Nível 3 do BTEC e queria ampliar meu conhecimento nessa área.
Otilia Pasareti - Merthyr College
Curso - Fundamentals of Corporate Cyber Warfare
Máquina Traduzida