Solicitar información

Temario del curso

Introducción y orientación del curso

  • Objetivos del curso, resultados esperados y configuración del entorno de laboratorio
  • Visión general de la arquitectura EDR y los componentes principales de OpenEDR
  • Revisión del marco MITRE ATT&CK y conceptos básicos sobre la búsqueda de amenazas

Implementación de OpenEDR y recolección de telemetría

  • Instalación y configuración de agentes de OpenEDR en endpoints Windows
  • Configuración de los componentes del servidor, flujos de ingestión de datos y consideraciones respecto al almacenamiento
  • Ajuste de fuentes de telemetría, normalización de eventos y mejora de su calidad

Comprensión de la telemetría de endpoints y modelado de eventos

  • Principales tipos de eventos generados en los endpoints, sus atributos y su relación con las técnicas de MITRE ATT&CK
  • Métodos para filtrar eventos, establecer estrategias de correlación y minimizar el ruido de datos
  • Elaboración de señales de detección confiables a partir de telemetría poco precisa

Asociación entre las detecciones y MITRE ATT&CK

  • Traducción de la telemetría obtenida en cobertura de técnicas del marco MITRE ATT&CK y determinación de posibles brechas de detección
  • Uso del explorador ATT&CK Navigator para documentar dicha asociación
  • Priorización de técnicas según el nivel de riesgo y la disponibilidad de telemetría para su detección

Metodologías para la búsqueda de amenazas

  • Diferencias entre cacerías basadas en hipótesis y otras orientadas exclusivamente a indicadores específicos
  • Desarrollo de guías paso a paso para la búsqueda así como flujos iterativos de descubrimiento
  • Ejercicios prácticos en laboratorio: identificación de patrones asociados al movimiento lateral, persistencia y elevación de privilegios por parte de atacantes

Diseño e ajuste de reglas de detección

  • Elaboración de reglas basadas en correlaciones entre eventos y líneas base del comportamiento esperado
  • Pruebas, perfeccionamiento para reducir falsos positivos y evaluación de la efectividad de las mismas
  • Creación de firmas y contenidos analíticos que puedan reutilizarse en el entorno organizativo

Respuesta a incidentes y análisis de causa raíz con OpenEDR

  • Utilización de OpenEDR para triar alertas, investigar sucesos e identificar cronología de los ataques
  • Recolección forense de artefactos, preservación de evidencias y respeto a la cadena de custodia durante una investigación
  • Integración de las conclusiones en guías operativas y procedimientos recomendados para reparaciones

Automatización, orquestación e integración

  • Automatización de actividades recurrentes, como la búsqueda de amenazas y el enriquecimiento de alertas por medio de scripts y conectores
  • Integración de OpenEDR con plataformas SIEM, SOAR y de inteligencia sobre amenazas
  • Consideraciones para escalar la recolección, almacenamiento y manejo operativo de grandes volúmenes de telemetría en entornos empresariales

Casos avanzados de uso y colaboración con equipos de pruebas ofensivas

  • Simulación de comportamientos maliciosos para validar capacidades: ejercicios Purple Team y emulaciones basadas en el marco ATT&CK
  • Estudios de caso reales relacionados con investigaciones previas sobre ataques cibernéticos
  • Diseño de ciclos continuos de mejora respecto a la ampliación y corrección de las detecciones implementadas

Laboratorio final y presentaciones de resultados

  • Actividad guiada en el laboratorio: cacería integral desde la hipótesis inicial hasta el establecimiento de controles y determinación de causas raíz mediante escenarios simulados
  • Los participantes exponen sus hallazgos junto con las estrategias recomendadas para mitigar riesgos detectados
  • Cierre del curso, distribución de materiales y sugerencias sobre los pasos siguientes en el proceso formativo

Requerimientos

  • Comprensión básica de los fundamentos de la seguridad en endpoints
  • Experiencia previa en el análisis de registros y administración básica de sistemas Linux/Windows
  • Conocimiento sobre técnicas comunes de ataque y conceptos de respuesta a incidentes

Público objetivo

  • Analistas del centro de operaciones de seguridad (SOC)
  • Cazadores de amenazas y responsables de respuesta a incidentes
  • Ingenieros de seguridad encargados de desarrollar detecciones y gestionar la telemetría
 21 Horas

Formación Corporativa a Medida

Soluciones de formación diseñadas exclusivamente para empresas.

  • Contenido personalizado: Adaptamos el temario y los ejercicios prácticos a los objetivos y necesidades reales del proyecto.
  • Calendario flexible: Fechas y horarios adaptados a la agenda de su equipo.
  • Modalidad: Online (en directo), In-company (en sus oficinas) o Híbrida.
Inversión

Precio por grupo privado (formación online) desde 4350 € + IVA*

Contáctenos para obtener un presupuesto exacto y conocer nuestras promociones actuales

Reseñas (2)

Próximos cursos

Categorías Relacionadas