お問い合わせ
 期間 21 時間

コース概要

導入およびコース概要

  • コースの目的、期待される成果物、およびラボ環境のセットアップ
  • EDRのハイレベルアーキテクチャとOpenEDRコンポーネント
  • MITRE ATT&CKフレームワークおよび脅威ハンティングの基本事項の確認

OpenEDRの導入およびテレメトリー収集

  • WindowsエンドポイントでのOpenEDRエージェントのインストールと設定
  • サーバーコンポーネント、データ取り込みパイプライン、およびストレージの考慮事項
  • テレメトリーソースの設定、イベントの正規化、およびリッチ化

エンドポイントテレメトリとイベントモデリングの理解

  • 主要なエンドポイントイベントタイプ、フィールド、およびそれらがATT&CK手法にどのようにマッピングされるか
  • イベントフィルタリング、相関戦略、およびノイズ低減技術
  • 低精度のテレメトリから信頼できる検出シグナルを作成する

検出結果のMITRE ATT&CKへのマッピング

  • テレメトリをATT&CK手法のカバレッジと検出ギャップに変換する
  • ATT&CK Navigatorの使用とマッピング決定事項の文書化
  • リスクとテレメトリの利用可能性に基づいてハンティングの手法を優先順位付けする

脅威ハンティングのメソドロジ

  • 仮説駆動型ハンティング vs インジケーター主導型調査
  • ハントプレイブックの開発と反復的な発見ワークフロー
  • ハンズオンハンティングラボ:横向き移動、永続化、権限昇格のパターンを特定する

検出エンジニアリングとチューニング

  • イベント相関と挙動ベースラインを使用して検出ルールを設計する
  • ルールのテスト、誤検出の削減によるチューニング、および効果測定
  • 環境全体で再利用可能なシグネチャと分析コンテンツを作成する

OpenEDRを用いたインシデントレスポンスと根本原因分析

  • OpenEDRを使用してアラートにトリアージし、インシデントを調査し、攻撃のタイムラインを作成する
  • フォレンジックアーティファクトの収集、証拠の保全、および証拠管理の考慮事項
  • 検出結果をIRプレイブックと修正ワークフローに統合する

自動化、オーケストレーション、および統合

  • スクリプトとコネクタを使用して定型のハンティングとアラートルッチ化を自動化する
  • OpenEDRをSIEM、SOAR、脅威インテリジェンスプラットフォームと統合する
  • エンタープライズ導入のためのテレメトリー、保持期間、および運用上の考慮事項のスケーリング

高度なユースケースとレッドチーム連携

  • バリデーションのための敵対者挙動のシミュレーション:パープルチーム演習とATT&CKベースのエミュレーション
  • ケーススタディ:実際のハンティング事例とインシデント後の分析
  • 検出カバレッジの継続的な改善サイクルを設計する

キャッスストーンラボおよびプレゼンテーション

  • ガイド付きキャッスストーン:ラボシナリオを用いた、仮説から封じ込めおよび根本原因分析までの完全なハンティング
  • 参加者による検出結果と推奨される緩和措置のプレゼンテーション
  • コースの締めくくり、資料の配布、および推奨される次のステップ

要求

  • エンドポイントセキュリティの基本的な理解
  • ログ分析及び基本的なLinux/Windows管理の経験
  • 一般的な攻撃手法とインシデントレスポンスの概念の習熟

対象読者

  • セキュリティオペレーションセンター(SOC)アナリスト
  • 脅威ハンターおよびインシデントレスポンダー
  • 検出エンジニアリングとテレメトリを担当するセキュリティエンジニア

参加者の人数


参加者1人あたりの価格

お客様の声 (2)

今後のコース

関連カテゴリー