Temario del curso
Introducción y Orientación del Curso
- Objetivos del curso, resultados esperados y configuración del entorno de laboratorio
- Arquitectura de EDR de alto nivel y componentes de OpenEDR
- Repaso del marco MITRE ATT&CK y fundamentos de la caza de amenazas
Despliegue de OpenEDR y Recopilación de Telemetría
- Instalación y configuración de agentes de OpenEDR en extremos Windows
- Componentes de servidor, canalizaciones de ingesta de datos y consideraciones de almacenamiento
- Configuración de fuentes de telemetría, normalización de eventos y enriquecimiento
Comprensión de la Telemetría de Extremos y Modelado de Eventos
- Tipos de eventos de extremo clave, campos y cómo se mapean a las técnicas de ATT&CK
- Filtrado de eventos, estrategias de correlación y técnicas de reducción de ruido
- Creación de señales de detección confiables a partir de telemetría de baja fidelidad
Mapeo de Detecciones a MITRE ATT&CK
- Traducción de la telemetría en cobertura de técnicas de ATT&CK y brechas de detección
- Uso de ATT&CK Navigator y documentación de las decisiones de mapeo
- Priorización de técnicas para la caza basada en el riesgo y la disponibilidad de telemetría
Metodologías de Caza de Amenazas
- Caza basada en hipótesis frente a investigaciones dirigidas por indicadores
- Desarrollo de guías de caza (hunt playbooks) y flujos de trabajo iterativos de descubrimiento
- Laboratorios de caza práctica: identificación de movimiento lateral, persistencia y patrones de escalada de privilegios
Ingeniería de Detección y Ajuste
- Diseño de reglas de detección utilizando la correlación de eventos y líneas base conductuales
- Pruebas de reglas, ajuste para reducir falsos positivos y medición de la efectividad
- Creación de firmas y contenido analítico para su reutilización en el entorno
Respuesta a Incidentes y Análisis de Causa Raíz con OpenEDR
- Uso de OpenEDR para triar alertas, investigar incidentes y cronologizar ataques
- Recopilación de artefactos forenses, preservación de evidencia y consideraciones de cadena de custodia
- Integración de hallazgos en las guías de respuesta a incidentes y flujos de remediación
Automatización, Orquestación e Integración
- Automatización de caza rutinaria y enriquecimiento de alertas utilizando scripts y conectores
- Integración de OpenEDR con plataformas SIEM, SOAR e inteligencia de amenazas
- Escalado de telemetría, retención y consideraciones operativas para despliegues empresariales
Casos de Uso Avanzados y Colaboración con Equipos Rojos
- Simulación del comportamiento del adversario para validación: ejercicios de equipo púrpura y emulación basada en ATT&CK
- Estudios de caso: caza en el mundo real y análisis post-incidente
- Diseño de ciclos de mejora continua para la cobertura de detección
Laboratorio Final (Capstone) y Presentaciones
- Capstone guiado: caza completa desde la hipótesis hasta la contención y el análisis de causa raíz utilizando escenarios de laboratorio
- Presentaciones de los participantes sobre los hallazgos y mitigaciones recomendadas
- Cierre del curso, distribución de materiales y próximos pasos recomendados
Requerimientos
- Comprensión de los fundamentos de la seguridad de extremos
- Experiencia con el análisis de registros y administración básica de Linux/Windows
- Familiaridad con las técnicas de ataque comunes y los conceptos de respuesta a incidentes
Audiencia
- Analistas de centros de operaciones de seguridad (SOC)
- Cazadores de amenazas y respondedores de incidentes
- Ingenieros de seguridad responsables de la ingeniería de detección y la telemetría
Reseñas (2)
Claridad y ritmo de las explicaciones
Federica Galeazzi - Aethra Telecomunications SRL
Curso - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Traducción Automática
El dominio que tenía el instructor acerca de todos los temas