聯繫我們
 課程時長 21 時間:

課程簡介

介紹與課程導引

  • 課程目標、預期成果及實驗室環境設置
  • 高層級 EDR 架構及 OpenEDR 組成組件
  • 複習 MITRE ATT&CK 框架及威脅獵捕基礎知識

OpenEDR 部署與遙測數據收集

  • 在 Windows 終端上安裝和配置 OpenEDR 代理端
  • 服務端組件、數據攝取管道及存儲考量
  • 配置遙測源、事件標準化及數據富集

理解終端遙測數據與事件建模

  • 關鍵終端事件類型、字段及其與 ATT&CK 技術的映射關係
  • 事件過濾、關聯策略及噪聲降低技術
  • 從低保真度遙測數據中創建可靠的偵測信號

將偵測結果映射至 MITRE ATT&CK

  • 將遙測數據轉化為 ATT&CK 技術覆蓋度評估及偵測盲區分析
  • 使用 ATT&CK Navigator 並記錄映射決策
  • 根據風險等級及遙測數據可用性優先級劃分獵捕技術

威脅獵捕方法論

  • 假說驅動的獵捕 vs 指標驅動的調查
  • 獵捕操作手冊的制定及迭代發現工作流
  • 實戰獵捕實驗室:識別橫向移動、持久化及特權提升模式

偵測工程與調優

  • 利用事件關聯及行為基線設計偵測規則
  • 規則測試、調優以降低誤報率及評估有效性
  • 創建特徵碼及分析內容,以便在整個環境中重用

結合 OpenEDR 的事件響應與根本原因分析

  • 使用 OpenEDR 分級告警、調查事件及梳理事件時間線
  • 法證工件收集、證據保存及證據鏈保管考量
  • 將調查發現整合進 IR 操作手冊及修復工作流

自動化、編排與整合

  • 使用腳本和連接器自動化常規獵捕及告警富集
  • 將 OpenEDR 與 SIEM、SOAR 及威脅情報平台進行整合
  • 企業級部署中的遙測擴展、數據保留及運營考量

高級用例與紅隊協作

  • 模擬敵方行為進行驗證:紫隊演習及基於 ATT&CK 的模擬
  • 案例研究:真實世界的獵捕案例及事後分析
  • 設計偵測覆蓋度的持續改進循環

綜合實驗室與成果展示

  • 綜合實戰引導:使用實驗室場景完成從假說到遏制及根本原因分析的完整獵捕過程
  • 學員展示調查發現及建議的緩解措施
  • 課程總結、材料分發及建議的後續步驟

最低要求

  • 了解終端安全的基本概念
  • 具備日誌分析及基礎 Linux/Windows 系統管理經驗
  • 熟悉常見攻擊技術及事件響應概念

適用對象

  • 安全運營中心(SOC)分析師
  • 威脅獵捕人員與事件響應專家
  • 負責偵測工程與遙測數據處理的安全工程師

客戶評論 (2)

課程分類