Neem contact met ons op

Cursusaanbod

Inleiding en cursusoverzicht

  • Doelstellingen van de training, verwachte resultaten en opzetten van de labomgeving
  • Algemene architectuur van EDR-oplossingen en OpenEDR-onderdelen
  • Inleiding tot de MITRE ATT&CK-matrix en fundamentele principes van threat hunting

Implementatie van OpenEDR en verzameling van telemetrie

  • Installeren en configureren van OpenEDR-agenten op Windows-eindpunten
  • Serveronderdelen, verwerkingspijplijnen voor gegevens en opslagaspecten
  • Configuratie van telemetriebronnen, normalisering en aanvulling van gebeurtenissen

Begrip van endpoint-telemetrie en modellering van gebeurtenissen

  • Belangrijkste soorten eindpuntevenementen, bijbehorende velden en hoe deze correleren met ATT&CK-technieken
  • Strategieën voor het filteren van gebeurtenissen, correlatie en het verminderen van onnodige meldingen
  • Het genereren van betrouwbare detectiesignalen op basis van weinig gedetailleerde telemetriegegevens

Koppelen van detecties aan MITRE ATT&CK

  • Omzetting van verzamelde telemetrie in technieken uit de ATT&CK-matrix en het bepalen van eventuele ontbrekende detectiemogelijkheden
  • Gebruik van de ATT&CK Navigator om koppelingen te documenteren en beslissingen vast te leggen
  • Prioritering van technieken voor threat hunting op basis van risico-inschatting en beschikbaarheid van telemetriegegevens

Methodologieën voor threat hunting

  • Onderzoek op basis van hypothesen versus onderzoek gebaseerd op indicatoren
  • Ontwikkeling van hunt-playbooks en iteratieve ontdekkingstechnieken
  • Praktijkopdrachten: opsporen van laterale verplaatsing, persistentie en privileges-escalatiepatronen

Detectie-engineering en afstellen

  • Ontwerpen van detectieregels door gebruik te maken van gebeurteniscorrelatie en gedragspatronen
  • Testen van regels, afstellen om foutpositieve meldingen te beperken en effectiviteit meten
  • Creëren van herbruikbare detectiesignaturen en analytische componenten voor het gehele netwerk

Incidentrespons en oorzaakanalyse met OpenEDR

  • Inzet van OpenEDR bij triage, onderzoek naar incidenten en reconstructie van aanvalsmomenten
  • Verzameling forensische bewijzen, bewaarprocedures en overwegingen rond bewaring van bewijsstukken
  • Integratie van analyses in bestaande IR-procedures en acties ter mitigatie

Automatisering, orkestratie en integraties

  • Automatiseren van herhaalde hunt-activiteiten en verbeteren van meldingen door scripts en connectors
  • Integratie van OpenEDR met SIEM-, SOAR- en threat intelligence-platforms
  • Overeenkomstige schaalbaarheid, beheer van telemetrieopslag en operationele overwegingen voor grootschalige implementaties

Geavanceerde toepassingen en samenwerking met red teams

  • Simuleren van aanvalspatroon om de effectiviteit te testen: purple-teamoefeningen en imitatie conform ATT&CK-richtlijnen
  • Case studies: reële threat-huntingoperaties en analyses na een incident
  • Ontwikkelen van continu verbeteringsproces voor detectiedekking

Afsluitende oefening en presentaties

  • Begeleide afsluitopdracht: een volledige threat hunt uitvoeren, van hypothesevorming tot containment en oorzaakanalyse binnen een labomgeving
  • Deelnemers presenteren hun bevindingen en voorgestelde mitigatiemaatregelen
  • Afsluiting van de training, verstrekking van lesmateriaal en aanbevelingen voor verdere ontwikkeling

Vereisten

  • Kennis van de basisprincipes van endpointbeveiliging
  • Ervaring met loganalyse en basale beheertaken onder Linux/Windows
  • Bekendheid met veelvoorkomende aanvalstechnieken en concepten rond incidentrespons

Doelgroep

  • Analisten binnen Security Operations Centres (SOC)
  • Threat hunters en incident responders
  • Beveiligingsengineers verantwoordelijk voor detectie-engineering en telemetrieverzameling
 21 Uren

Aantal deelnemers


Prijs per deelnemer

Getuigenissen (2)

Voorlopige Aankomende Cursussen

Gerelateerde categorieën