Ponte en Contacto
 Duración 21 horas

Temario del curso

Introducción y orientación del curso

  • Objetivos del curso, resultados esperados y configuración del entorno de laboratorio
  • Arquitectura general de EDR y componentes de OpenEDR
  • Revisión del marco MITRE ATT&CK y fundamentos de la caza de amenazas

Despliegue de OpenEDR y recopilación de telemetría

  • Instalación y configuración de agentes de OpenEDR en extremos de Windows
  • Componentes del servidor, tuberías de ingesta de datos y consideraciones de almacenamiento
  • Configuración de fuentes de telemetría, normalización y enriquecimiento de eventos

Comprensión de la telemetría de extremos y modelado de eventos

  • Tipos, campos y cómo se mapean a las técnicas ATT&CK de los eventos clave de extremos
  • Filtrado de eventos, estrategias de correlación y técnicas de reducción de ruido
  • Creación de señales de detección confiables a partir de telemetría de baja fidelidad

Mapeo de detecciones a MITRE ATT&CK

  • Traducción de telemetría a cobertura de técnicas ATT&CK y brechas de detección
  • Uso de ATT&CK Navigator y documentación de las decisiones de mapeo
  • Priorización de técnicas para la caza basándose en el riesgo y la disponibilidad de telemetría

Metodologías de caza de amenazas

  • Caza basada en hipótesis vs. investigaciones guiadas por indicadores
  • Desarrollo de guiones de caza y flujos de trabajo de descubrimiento iterativo
  • Laboratorios prácticos de caza: identificación de movimiento lateral, persistencia y patrones de escalada de privilegios

Ingeniería de detección y ajuste

  • Diseño de reglas de detección utilizando correlación de eventos y líneas de base conductuales
  • Pruebas de reglas, ajuste para reducir falsos positivos y medición de efectividad
  • Creación de firmas y contenido analítico para su reutilización en el entorno

Respuesta a incidentes y análisis de causa raíz con OpenEDR

  • Uso de OpenEDR para triaje de alertas, investigación de incidentes y cronología de ataques
  • Recopilación de artefactos forenses, preservación de evidencia y consideraciones de cadena de custodia
  • Integración de hallazgos en guiones de respuesta a incidentes y flujos de trabajo de remediación

Automatización, orquestación e integración

  • Automatización de cacerías rutinarias y enriquecimiento de alertas usando scripts y conectores
  • Integración de OpenEDR con plataformas SIEM, SOAR y de inteligencia de amenazas
  • Escalado de telemetría, retención y consideraciones operativas para despliegues empresariales

Casos de uso avanzados y colaboración con Red Team

  • Simulación de comportamiento adversario para validación: ejercicios Purple Team y emulación basada en ATT&CK
  • Estudios de casos: cacerías del mundo real y análisis post-incidente
  • Diseño de ciclos de mejora continua para la cobertura de detección

Laboratorio de culminación y presentaciones

  • Culminación guiada: cacería completa desde la hipótesis hasta la contención y el análisis de causa raíz usando escenarios de laboratorio
  • Presentaciones de los participantes sobre hallazgos y mitigaciones recomendadas
  • Cierre del curso, distribución de materiales y siguientes pasos recomendados

Requerimientos

  • Comprensión de los fundamentos de la seguridad de extremos
  • Experiencia en análisis de registros y administración básica de Linux/Windows
  • Familiaridad con técnicas de ataque comunes y conceptos de respuesta a incidentes

Público objetivo

  • Analistas del centro de operaciones de seguridad (SOC)
  • Cazadores de amenazas y respondedores a incidentes
  • Ingenieros de seguridad responsables de la ingeniería de detección y la telemetría

Número de participantes


Precio por participante

Reseñas (2)

Próximos cursos

Categorías Relacionadas