Temario del curso

Introducción y Orientación del Curso

  • Objetivos del curso, resultados esperados y configuración del entorno de laboratorio
  • Arquitectura general de EDR y componentes de OpenEDR
  • Revisión del marco MITRE ATT&CK y fundamentos de caza de amenazas

Implementación de OpenEDR y Recopilación de Telemetría

  • Instalación y configuración de agentes OpenEDR en puntos finales Windows
  • Componentes del servidor, pipelines de ingestión de datos y consideraciones de almacenamiento
  • Configuración de fuentes de telemetría, normalización de eventos y enriquecimiento

Comprendiendo la Telemetría del Punto Final y Modelado de Eventos

  • Tipos clave de eventos de puntos finales, campos y cómo se mapean a técnicas ATT&CK
  • Filtrado de eventos, estrategias de correlación y técnicas de reducción de ruido
  • Crear señales de detección confiables a partir de telemetría de baja fidelidad

Mapeo de Detecciones a MITRE ATT&CK

  • Traducir la telemetría en cobertura de técnicas ATT&CK y brechas de detección
  • Usar ATT&CK Navigator y documentar decisiones de mapeo
  • Priorizar técnicas para la caza basada en riesgo y disponibilidad de telemetría

Metodologías de Caza de Amenazas

  • Caza hipótesis versus investigaciones basadas en indicadores
  • Desarrollo de playbooks de caza y flujos de trabajo de descubrimiento iterativo
  • Laboratorios prácticos de caza: identificación de movimientos laterales, persistencia y escalada de privilegios

Ingeniería y Ajuste de Detección

  • Diseño de reglas de detección utilizando correlación de eventos y líneas base de comportamiento
  • Prueba de reglas, ajuste para reducir falsos positivos y medición de efectividad
  • Crear firmas y contenido analítico para su reutilización en todo el entorno

Respuesta a Incidentes y Análisis de la Causa Raíz con OpenEDR

  • Usar OpenEDR para triage de alertas, investigación de incidentes y cronología de ataques
  • Recolección de artefactos forenses, preservación de evidencias y consideraciones sobre la cadena de custodia
  • Integrar hallazgos en playbooks de respuesta a incidentes y flujos de trabajo de remediación

Automatización, Orquestación e Integración

  • Automatizar cazas rutinarias y enriquecimiento de alertas utilizando scripts y conectores
  • Integrar OpenEDR con SIEM, SOAR y plataformas de inteligencia de amenazas
  • Escalar telemetría, retención y consideraciones operativas para despliegues empresariales

Casos de Uso Avanzados y Colaboración con Equipos Rojos

  • Simular comportamiento adversario para validación: ejercicios de equipos púrpura y emulación basada en ATT&CK
  • Estudios de casos: cazas del mundo real y análisis post-incidente
  • Diseñar ciclos de mejora continua para la cobertura de detección

Laboratorio Capstone y Presentaciones

  • Laboratorio capstone guiado: caza completa desde hipótesis hasta contención y análisis de la causa raíz utilizando escenarios de laboratorio
  • Presentaciones de los participantes sobre hallazgos y mitigaciones recomendadas
  • Cierre del curso, distribución de materiales y pasos siguientes recomendados

Requerimientos

  • Comprensión de los fundamentos de la seguridad en puntos finales
  • Experiencia con el análisis de logs y administración básica de Linux/Windows
  • Familiaridad con técnicas comunes de ataque y conceptos de respuesta a incidentes

Audiencia

  • Analistas de centro de operaciones de seguridad (SOC)
  • Cazadores de amenazas y responsables de respuesta a incidentes
  • Ingenieros de seguridad responsables de la ingeniería de detección y telemetría
 21 Horas

Número de participantes


Precio por Participante​

Testimonios (4)

Próximos cursos

Categorías Relacionadas