Temario del curso
Introducción y orientación del curso
- Objetivos del curso, resultados esperados y configuración del entorno de laboratorio
- Arquitectura general de EDR y componentes de OpenEDR
- Revisión del marco MITRE ATT&CK y fundamentos de la caza de amenazas
Despliegue de OpenEDR y recopilación de telemetría
- Instalación y configuración de agentes de OpenEDR en extremos de Windows
- Componentes del servidor, tuberías de ingesta de datos y consideraciones de almacenamiento
- Configuración de fuentes de telemetría, normalización y enriquecimiento de eventos
Comprensión de la telemetría de extremos y modelado de eventos
- Tipos, campos y cómo se mapean a las técnicas ATT&CK de los eventos clave de extremos
- Filtrado de eventos, estrategias de correlación y técnicas de reducción de ruido
- Creación de señales de detección confiables a partir de telemetría de baja fidelidad
Mapeo de detecciones a MITRE ATT&CK
- Traducción de telemetría a cobertura de técnicas ATT&CK y brechas de detección
- Uso de ATT&CK Navigator y documentación de las decisiones de mapeo
- Priorización de técnicas para la caza basándose en el riesgo y la disponibilidad de telemetría
Metodologías de caza de amenazas
- Caza basada en hipótesis vs. investigaciones guiadas por indicadores
- Desarrollo de guiones de caza y flujos de trabajo de descubrimiento iterativo
- Laboratorios prácticos de caza: identificación de movimiento lateral, persistencia y patrones de escalada de privilegios
Ingeniería de detección y ajuste
- Diseño de reglas de detección utilizando correlación de eventos y líneas de base conductuales
- Pruebas de reglas, ajuste para reducir falsos positivos y medición de efectividad
- Creación de firmas y contenido analítico para su reutilización en el entorno
Respuesta a incidentes y análisis de causa raíz con OpenEDR
- Uso de OpenEDR para triaje de alertas, investigación de incidentes y cronología de ataques
- Recopilación de artefactos forenses, preservación de evidencia y consideraciones de cadena de custodia
- Integración de hallazgos en guiones de respuesta a incidentes y flujos de trabajo de remediación
Automatización, orquestación e integración
- Automatización de cacerías rutinarias y enriquecimiento de alertas usando scripts y conectores
- Integración de OpenEDR con plataformas SIEM, SOAR y de inteligencia de amenazas
- Escalado de telemetría, retención y consideraciones operativas para despliegues empresariales
Casos de uso avanzados y colaboración con Red Team
- Simulación de comportamiento adversario para validación: ejercicios Purple Team y emulación basada en ATT&CK
- Estudios de casos: cacerías del mundo real y análisis post-incidente
- Diseño de ciclos de mejora continua para la cobertura de detección
Laboratorio de culminación y presentaciones
- Culminación guiada: cacería completa desde la hipótesis hasta la contención y el análisis de causa raíz usando escenarios de laboratorio
- Presentaciones de los participantes sobre hallazgos y mitigaciones recomendadas
- Cierre del curso, distribución de materiales y siguientes pasos recomendados
Requerimientos
- Comprensión de los fundamentos de la seguridad de extremos
- Experiencia en análisis de registros y administración básica de Linux/Windows
- Familiaridad con técnicas de ataque comunes y conceptos de respuesta a incidentes
Público objetivo
- Analistas del centro de operaciones de seguridad (SOC)
- Cazadores de amenazas y respondedores a incidentes
- Ingenieros de seguridad responsables de la ingeniería de detección y la telemetría
Reseñas (2)
Claridad y ritmo de las explicaciones
Federica Galeazzi - Aethra Telecomunications SRL
Curso - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Traducción Automática
El dominio que tenía el instructor acerca de todos los temas