Programa do Curso

Introdução & Orientação do Curso

  • Objetivos do curso, resultados esperados e configuração do ambiente de laboratório
  • Arquitetura de alto nível do EDR e componentes OpenEDR
  • Revisão da estrutura MITRE ATT&CK e fundamentos da caça a ameaças

Implantação OpenEDR & Coleta de Telemetria

  • Instalação e configuração de agentes OpenEDR em endpoints Windows
  • Componentes do servidor, pipelines de ingestão de dados e considerações sobre armazenamento
  • Configurando fontes de telemetria, normalização de eventos e enriquecimento

Entendendo a Telemetria do Endpoint & Modelagem de Eventos

  • Tipos de evento chave do endpoint, campos e como eles se mapeiam para as técnicas ATT&CK
  • Filtragem de eventos, estratégias de correlação e técnicas de redução de ruído
  • Criação de sinais de detecção confiáveis a partir de telemetria de baixa fidelidade

Mapeando Detecções para MITRE ATT&CK

  • Traduzindo telemetria em cobertura de técnicas ATT&CK e lacunas de detecção
  • Usando o ATT&CK Navigator e documentando decisões de mapeamento
  • Priorizando técnicas para caça com base no risco e na disponibilidade de telemetria

Métodologias de Caça a Ameaças

  • Caça orientada por hipóteses vs investigações lideradas por indicadores
  • Desenvolvimento de playbooks de caça e fluxos de trabalho iterativos de descoberta
  • Laboratórios práticos de caça: identificação de movimentos laterais, persistência e padrões de escalonamento de privilégios

Engenharia de Detecção & Ajuste

  • Projetando regras de detecção usando correlação de eventos e baselines comportamentais
  • Teste de regras, ajustes para reduzir falsos positivos e medição da eficácia
  • Criação de assinaturas e conteúdo analítico para reutilização em todo o ambiente

Resposta a Incidentes & Análise de Causa Raiz com OpenEDR

  • Usando OpenEDR para triagem de alertas, investigação de incidentes e cronologia de ataques
  • Coleção de artefatos forenses, preservação de evidências e considerações sobre a cadeia de custódia
  • Integrando as descobertas em playbooks de resposta a incidentes (IR) e fluxos de trabalho de remediação

Automação, Orquestração & Integração

  • Automatizando caças rotineiras e enriquecimento de alertas usando scripts e conectores
  • Integrando OpenEDR com SIEM, SOAR e plataformas de inteligência de ameaças
  • Escalação de telemetria, retenção e considerações operacionais para implantações empresariais

Casos Avançados & Colaboração com a Equipe Vermelha

  • Simulação de comportamento adversário para validação: exercícios de equipe roxa e emulação baseada em ATT&CK
  • Casos de estudo: caças reais e análises pós-incidente
  • Deseño de ciclos contínuos de melhoria para cobertura de detecção

Laboratório Capstone & Apresentações

  • Laboratório capstone guiado: caça completa desde a hipótese até a contenção e análise de causa raiz usando cenários de laboratório
  • Apresentações dos participantes sobre as descobertas e recomendações de mitigação
  • Encerramento do curso, distribuição de materiais e próximos passos recomendados

Requisitos

  • Compreensão dos fundamentos de segurança de endpoints
  • Experiência com análise de logs e administração básica de Linux/Windows
  • Familiaridade com técnicas de ataque comuns e conceitos de resposta a incidentes

Público-Alvo

  • Analistas de centro de operações de segurança (SOC)
  • Caçadores de ameaças e respondentes a incidentes
  • Engenheiros de segurança responsáveis por engenharia de detecção e telemetria
 21 Horas

Número de participantes


Preço por Participante

Declaração de Clientes (4)

Próximas Formações Provisórias

Categorias Relacionadas