Temario del curso
Introducción y orientación del curso
- Objetivos del curso, resultados esperados y configuración del entorno de laboratorio
- Arquitectura EDR de alto nivel y componentes de OpenEDR
- Repaso del marco MITRE ATT&CK y los fundamentos de la caza de amenazas
Implementación de OpenEDR y recopilación de telemetría
- Instalación y configuración de agentes de OpenEDR en endpoints de Windows
- Componentes de servidor, tuberías de ingesta de datos y consideraciones de almacenamiento
- Configuración de fuentes de telemetría, normalización de eventos y enriquecimiento de datos
Comprensión de la telemetría de endpoints y modelado de eventos
- Tipos clave de eventos de endpoint, campos y cómo se mapean a las técnicas de ATT&CK
- Filtrado de eventos, estrategias de correlación y técnicas de reducción de ruido
- Creación de señales de detección confiables a partir de telemetría de baja fidelidad
Mapeo de detecciones a MITRE ATT&CK
- Traducción de la telemetría a la cobertura de técnicas de ATT&CK y brechas de detección
- Uso de ATT&CK Navigator y documentación de las decisiones de mapeo
- Priorización de técnicas para la caza basada en el riesgo y la disponibilidad de telemetría
Metodologías de caza de amenazas
- Caza basada en hipótesis frente a investigaciones basadas en indicadores
- Desarrollo de guiones de caza (hunt playbook) y flujos de trabajo de descubrimiento iterativo
- Laboratorios prácticos de caza: identificación de movimiento lateral, persistencia y patrones de elevación de privilegios
Ingeniería de detección y ajuste
- Diseño de reglas de detección utilizando la correlación de eventos y líneas base de comportamiento
- Pruebas de reglas, ajuste para reducir falsos positivos y medición de la efectividad
- Creación de firmas y contenido de analítica para su reutilización en todo el entorno
Respuesta a incidentes y análisis de causas raíz con OpenEDR
- Uso de OpenEDR para clasificar alertas, investigar incidentes y cronologizar ataques
- Recopilación de artefactos forenses, preservación de evidencia y consideraciones de cadena de custodia
- Integración de los hallazgos en los guiones de respuesta a incidentes y flujos de trabajo de remediación
Automatización, orquestación e integración
- Automatización de cacerías rutinarias y enriquecimiento de alertas utilizando scripts y conectores
- Integración de OpenEDR con plataformas SIEM, SOAR y de inteligencia de amenazas
- Escalado de telemetría, retención de datos y consideraciones operativas para implementaciones empresariales
Casos de uso avanzados y colaboración con equipos Red Team
- Simulación del comportamiento del adversario para validación: ejercicios purple team y emulación basada en ATT&CK
- Estudios de caso: cacerías en el mundo real y análisis posteriores al incidente
- Diseño de ciclos de mejora continua para la cobertura de detección
Laboratorio integrador (Capstone) y presentaciones
- Capstone guiado: cacería completa desde la hipótesis hasta la contención y el análisis de causas raíz utilizando escenarios de laboratorio
- Presentaciones de los participantes sobre los hallazgos y las mitigaciones recomendadas
- Cierre del curso, distribución de materiales y próximos pasos recomendados
Requerimientos
- Comprensión de los fundamentos de la seguridad de los endpoints
- Experiencia con el análisis de registros y la administración básica de Linux/Windows
- Familiaridad con las técnicas de ataque comunes y los conceptos de respuesta a incidentes
Público objetivo
- Analistas de centros de operaciones de seguridad (SOC)
- Cazadores de amenazas y responsables de respuesta a incidentes
- Ingenieros de seguridad responsables de la ingeniería de detección y la telemetría
Formación Corporativa a Medida
Soluciones de formación diseñadas exclusivamente para empresas.
- Contenido personalizado: Adaptamos el temario y los ejercicios prácticos a los objetivos y necesidades reales del proyecto.
- Calendario flexible: Fechas y horarios adaptados a la agenda de su equipo.
- Modalidad: Online (en directo), In-company (en sus oficinas) o Híbrida.
Precio por grupo privado (formación online) desde 4350 € + IVA*
Contáctenos para obtener un presupuesto exacto y conocer nuestras promociones actuales
Reseñas (2)
Claridad y ritmo de las explicaciones
Federica Galeazzi - Aethra Telecomunications SRL
Curso - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Traducción Automática
El dominio que tenía el instructor acerca de todos los temas