Temario del curso

Introducción y Orientación del Curso

  • Objetivos del curso, resultados esperados y configuración del entorno de laboratorio
  • Arquitectura de alto nivel de EDR y componentes de OpenEDR
  • Revisión del marco MITRE ATT&CK y los fundamentos de la búsqueda de amenazas

Despliegue de OpenEDR y Recolección de Telemetría

  • Instalación y configuración de agentes de OpenEDR en puntos finales de Windows
  • Componentes del servidor, tuberías de ingestión de datos y consideraciones de almacenamiento
  • Configuración de fuentes de telemetría, normalización de eventos y enriquecimiento

Comprensión de la Telemetría y Modelado de Eventos de Punto Final

  • Tipos y campos clave de eventos de punto final y cómo se mapean a técnicas de ATT&CK
  • Estrategias de filtrado de eventos, correlación y técnicas de reducción de ruido
  • Creación de señales de detección confiables a partir de telemetría de baja fidelidad

Mapeo de Detecciones a MITRE ATT&CK

  • Traducción de telemetría en cobertura de técnicas y brechas de detección de ATT&CK
  • Uso de ATT&CK Navigator y documentación de decisiones de mapeo
  • Priorización de técnicas para la caza basada en riesgo y disponibilidad de telemetría

Metodologías de Caza de Amenazas

  • Caza impulsada por hipótesis frente a investigaciones basadas en indicadores
  • Desarrollo de libros de juego de caza y flujos de trabajo de descubrimiento iterativo
  • Laboratorios de caza práctica: identificación de patrones de movimiento lateral, persistencia y escalada de privilegios

Ingeniería y Ajuste de Detecciones

  • Diseño de reglas de detección utilizando correlación de eventos y líneas base de comportamiento
  • Pruebas de reglas, ajuste para reducir falsos positivos y medición de efectividad
  • Creación de firmas y contenido analítico para su reutilización en el entorno

Respuesta a Incidentes y Análisis de Causa Raíz con OpenEDR

  • Uso de OpenEDR para triaje de alertas, investigación de incidentes y cronología de ataques
  • Recolección de artefactos forenses, preservación de evidencia y consideraciones de cadena de custodia
  • Integración de hallazgos en libros de juego de respuesta a incidentes y flujos de trabajo de remediación

Automatización, Orchestración e Integración

  • Automatización de búsquedas rutinarias y enriquecimiento de alertas utilizando scripts y conectores
  • Integración de OpenEDR con SIEM, SOAR y plataformas de inteligencia de amenazas
  • Escalado de telemetría, retención y consideraciones operativas para despliegues empresariales

Casos de Uso Avanzados y Colaboración con Red Team

  • Simulación del comportamiento adversario para validación: ejercicios de equipo púrpura y emulación basada en ATT&CK
  • Estudios de caso: búsquedas del mundo real y análisis post-incidente
  • Diseño de ciclos de mejora continua para la cobertura de detección

Laboratorio Final y Presentaciones

  • Capstone guiado: caza completa desde hipótesis hasta contención y análisis de causa raíz utilizando escenarios de laboratorio
  • Presentaciones de los participantes de hallazgos y recomendaciones de mitigación
  • Cierre del curso, distribución de materiales y próximos pasos recomendados

Requerimientos

  • Comprensión de los fundamentos de la seguridad de los puntos finales
  • Experiencia en análisis de registros y administración básica de Linux/Windows
  • Familiaridad con técnicas de ataque comunes y conceptos de respuesta a incidentes

Audience

  • Analistas de centros de operaciones de seguridad (SOC)
  • Cazadores de amenazas y respondedores a incidentes
  • Ingenieros de seguridad responsables de la ingeniería de detección y telemetría
 21 Horas

Testimonios (4)

Próximos cursos

Categorías Relacionadas