Plan du cours
Introduction et orientation du cours
- Objectifs du cours, résultats attendus et configuration de l'environnement de laboratoire
- Architecture EDR de haut niveau et composants d'OpenEDR
- Rappel du cadre MITRE ATT&CK et des fondamentaux de la chasse aux menaces
Déploiement d'OpenEDR et collecte de la télémétrie
- Installation et configuration des agents OpenEDR sur les points de terminaison Windows
- Composants serveur, pipelines d'ingestion de données et considérations relatives au stockage
- Configuration des sources de télémétrie, normalisation des événements et enrichissement
Compréhension de la télémétrie des points de terminaison et modélisation des événements
- Types d'événements de point de terminaison clés, champs et leur correspondance avec les techniques ATT&CK
- Filtrage des événements, stratégies de corrélation et techniques de réduction du bruit
- Création de signaux de détection fiables à partir de la télémétrie de faible fidélité
Cartographie des détections sur le MITRE ATT&CK
- Traduction de la télémétrie en couverture des techniques ATT&CK et identification des lacunes de détection
- Utilisation de l'ATT&CK Navigator et documentation des décisions de cartographie
- Priorisation des techniques de chasse en fonction du risque et de la disponibilité de la télémétrie
Méthodologies de chasse aux menaces
- Chasse basée sur l'hypothèse par rapport aux investigations guidées par des indicateurs
- Développement de livres de jeux de chasse et flux de découverte itérative
- Laboratoires pratiques de chasse : identification des mouvements latéraux, de la persistance et des modèles d'élévation de privilèges
Ingénierie de la détection et ajustement
- Conception de règles de détection utilisant la corrélation des événements et les lignes de base comportementales
- Test des règles, ajustement pour réduire les faux positifs et mesure de l'efficacité
- Création de signatures et de contenu analytique pour réutilisation dans l'environnement
Réponse aux incidents et analyse des causes racines avec OpenEDR
- Utilisation d'OpenEDR pour trier les alertes, enquêter sur les incidents et établir la chronologie des attaques
- Collecte d'artefacts forensics, préservation des preuves et considérations relatives à la chaîne de conservation
- Intégration des résultats dans les livres de procédures de réponse aux incidents (IR) et les flux de remédiation
Automatisation, orchestration et intégration
- Automatisation des chasses de routine et de l'enrichissement des alertes à l'aide de scripts et de connecteurs
- Intégration d'OpenEDR avec les plateformes SIEM, SOAR et de renseignement sur les menaces
- Mise à l'échelle de la télémétrie, de la rétention et considérations opérationnelles pour les déploiements d'entreprise
Cas d'usage avancés et collaboration avec les équipes Rouge
- Simulation du comportement des adversaires pour la validation : exercices Purple Team et émulation basée sur ATT&CK
- Études de cas : chasses réelles et analyses post-incident
- Conception de cycles d'amélioration continue pour la couverture des détections
Laboratoire final (Capstone) et présentations
- Laboratoire final guidé : chasse complète allant de l'hypothèse à la containment et l'analyse des causes racines à l'aide de scénarios de laboratoire
- Présentations des participants sur les résultats et les mesures d'atténuation recommandées
- Bilan du cours, distribution des supports et prochaines étapes recommandées
Pré requis
- Compréhension des fondamentaux de la sécurité des points de terminaison
- Expérience de l'analyse de journaux et de l'administration basique de Linux/Windows
- Familiarité avec les techniques d'attaque courantes et les concepts de réponse aux incidents
Public cible
- Analystes des centres d'opérations de sécurité (SOC)
- Chasseurs de menaces et intervenants en incident
- Ingénieurs sécurité responsables de l'ingénierie de la détection et de la télémétrie
Nos clients témoignent (2)
Clarté et rythme des explications
Federica Galeazzi - Aethra Telecomunications SRL
Formation - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Traduction automatique
bienveillance du formateur