Temario del curso
Introducción y orientación del curso
- Objetivos del curso, resultados esperados y configuración del entorno de laboratorio
- Visión general de la arquitectura EDR y los componentes principales de OpenEDR
- Revisión del marco MITRE ATT&CK y conceptos básicos sobre la búsqueda de amenazas
Implementación de OpenEDR y recolección de telemetría
- Instalación y configuración de agentes de OpenEDR en endpoints Windows
- Configuración de los componentes del servidor, flujos de ingestión de datos y consideraciones respecto al almacenamiento
- Ajuste de fuentes de telemetría, normalización de eventos y mejora de su calidad
Comprensión de la telemetría de endpoints y modelado de eventos
- Principales tipos de eventos generados en los endpoints, sus atributos y su relación con las técnicas de MITRE ATT&CK
- Métodos para filtrar eventos, establecer estrategias de correlación y minimizar el ruido de datos
- Elaboración de señales de detección confiables a partir de telemetría poco precisa
Asociación entre las detecciones y MITRE ATT&CK
- Traducción de la telemetría obtenida en cobertura de técnicas del marco MITRE ATT&CK y determinación de posibles brechas de detección
- Uso del explorador ATT&CK Navigator para documentar dicha asociación
- Priorización de técnicas según el nivel de riesgo y la disponibilidad de telemetría para su detección
Metodologías para la búsqueda de amenazas
- Diferencias entre cacerías basadas en hipótesis y otras orientadas exclusivamente a indicadores específicos
- Desarrollo de guías paso a paso para la búsqueda así como flujos iterativos de descubrimiento
- Ejercicios prácticos en laboratorio: identificación de patrones asociados al movimiento lateral, persistencia y elevación de privilegios por parte de atacantes
Diseño e ajuste de reglas de detección
- Elaboración de reglas basadas en correlaciones entre eventos y líneas base del comportamiento esperado
- Pruebas, perfeccionamiento para reducir falsos positivos y evaluación de la efectividad de las mismas
- Creación de firmas y contenidos analíticos que puedan reutilizarse en el entorno organizativo
Respuesta a incidentes y análisis de causa raíz con OpenEDR
- Utilización de OpenEDR para triar alertas, investigar sucesos e identificar cronología de los ataques
- Recolección forense de artefactos, preservación de evidencias y respeto a la cadena de custodia durante una investigación
- Integración de las conclusiones en guías operativas y procedimientos recomendados para reparaciones
Automatización, orquestación e integración
- Automatización de actividades recurrentes, como la búsqueda de amenazas y el enriquecimiento de alertas por medio de scripts y conectores
- Integración de OpenEDR con plataformas SIEM, SOAR y de inteligencia sobre amenazas
- Consideraciones para escalar la recolección, almacenamiento y manejo operativo de grandes volúmenes de telemetría en entornos empresariales
Casos avanzados de uso y colaboración con equipos de pruebas ofensivas
- Simulación de comportamientos maliciosos para validar capacidades: ejercicios Purple Team y emulaciones basadas en el marco ATT&CK
- Estudios de caso reales relacionados con investigaciones previas sobre ataques cibernéticos
- Diseño de ciclos continuos de mejora respecto a la ampliación y corrección de las detecciones implementadas
Laboratorio final y presentaciones de resultados
- Actividad guiada en el laboratorio: cacería integral desde la hipótesis inicial hasta el establecimiento de controles y determinación de causas raíz mediante escenarios simulados
- Los participantes exponen sus hallazgos junto con las estrategias recomendadas para mitigar riesgos detectados
- Cierre del curso, distribución de materiales y sugerencias sobre los pasos siguientes en el proceso formativo
Requerimientos
- Comprensión básica de los fundamentos de la seguridad en endpoints
- Experiencia previa en el análisis de registros y administración básica de sistemas Linux/Windows
- Conocimiento sobre técnicas comunes de ataque y conceptos de respuesta a incidentes
Público objetivo
- Analistas del centro de operaciones de seguridad (SOC)
- Cazadores de amenazas y responsables de respuesta a incidentes
- Ingenieros de seguridad encargados de desarrollar detecciones y gestionar la telemetría
Formación Corporativa a Medida
Soluciones de formación diseñadas exclusivamente para empresas.
- Contenido personalizado: Adaptamos el temario y los ejercicios prácticos a los objetivos y necesidades reales del proyecto.
- Calendario flexible: Fechas y horarios adaptados a la agenda de su equipo.
- Modalidad: Online (en directo), In-company (en sus oficinas) o Híbrida.
Precio por grupo privado (formación online) desde 4350 € + IVA*
Contáctenos para obtener un presupuesto exacto y conocer nuestras promociones actuales
Reseñas (2)
Claridad y ritmo de las explicaciones
Federica Galeazzi - Aethra Telecomunications SRL
Curso - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Traducción Automática
El dominio que tenía el instructor acerca de todos los temas