Programa do Curso

Introdução & Orientação do Curso

  • Objetivos do curso, resultados esperados e configuração do ambiente de laboratório.
  • Arquitetura EDR de alto nível e componentes OpenEDR
  • Revisão do framework MITRE ATT&CK e fundamentos da caça a ameaças.

Implantação OpenEDR & Coleta de Telemetria

  • Instalação e configuração de agentes OpenEDR em endpoints Windows.
  • Componentes do servidor, pipelines de ingestão de dados e considerações sobre armazenamento.
  • Configurando fontes de telemetria, normalização de eventos e enriquecimento.

Compreendendo a Telemetria do Endpoint & Modelagem de Eventos

  • Tipos de eventos de endpoint, campos e como eles se mapeiam para técnicas ATT&CK.
  • Filtragem de eventos, estratégias de correlação e técnicas de redução de ruído.
  • Criando sinais de detecção confiáveis a partir de telemetria de baixa fidelidade.

Mapeamento de Detecções para MITRE ATT&CK

  • Traduzindo a telemetria em cobertura das técnicas ATT&CK e lacunas de detecção.
  • Usando o ATT&CK Navigator e documentando decisões de mapeamento.
  • Priorizando técnicas para caça com base em risco e disponibilidade de telemetria.

Metodologias de Caça a Ameaças

  • Caça orientada por hipótese vs. investigações baseadas em indicadores.
  • Desenvolvimento de playbooks de caça e fluxos de trabalho iterativos de descoberta.
  • Laboratórios práticos de caça: identificando movimentação lateral, persistência e padrões de escalada de privilégios.

Engenharia de Detecção & Ajuste

  • Projetando regras de detecção usando correlação de eventos e linhas de base comportamentais.
  • Testando regras, ajustando para reduzir falso-positivos e medindo a eficácia.
  • Criando assinaturas e conteúdo analítico para reutilização em todo o ambiente.

Resposta a Incidentes & Análise da Causa Raiz com OpenEDR

  • Usando OpenEDR para triagem de alertas, investigação de incidentes e cronograma de ataques.
  • Coleta de artefatos forenses, preservação de evidências e considerações sobre a cadeia de custódia.
  • Integrando descobertas em playbooks de resposta a incidentes (IR) e fluxos de trabalho de remediação.

Automação, Orquestração & Integração

  • Automatizando caças rotineiras e enriquecimento de alertas usando scripts e conectores.
  • Integrando OpenEDR com SIEM, SOAR e plataformas de inteligência de ameaças.
  • Escalando telemetria, retenção e considerações operacionais para implantações empresariais.

Casos Avançados & Colaboração com Equipes Vermelhas

  • Simulação de comportamento adversário para validação: exercícios de equipe roxa e emulação baseada em ATT&CK.
  • Estudos de caso: caças reais do mundo real e análises pós-incidente.
  • Projetando ciclos contínuos de melhoria para cobertura de detecção.

Laboratório Capstone & Apresentações

  • Laboratório capstone guiado: caça completa desde a hipótese até o contêiner e análise da causa raiz usando cenários de laboratório.
  • Apresentações dos participantes com resultados e recomendações de mitigação.
  • Encerramento do curso, distribuição de materiais e próximos passos recomendados.

Requisitos

  • Compreensão dos fundamentos de segurança de endpoints
  • Experiência com análise de logs e administração básica do Linux/Windows
  • Familiaridade com técnicas de ataque comuns e conceitos de resposta a incidentes

Público-Alvo

  • Analistas do centro de operações de segurança (SOC)
  • Caçadores de ameaças e respondentes a incidentes
  • Engenheiros de segurança responsáveis por engenharia de detecção e telemetria
 21 Horas

Declaração de Clientes (4)

Próximas Formações Provisórias

Categorias Relacionadas