聯繫我們
 課程時長 21 時間:

課程簡介

簡介與課程導引

  • 課程目標、預期成果及實驗室環境設定
  • EDR 高階架構與 OpenEDR 元件介紹
  • MITRE ATT&CK 框架回顧及威脅獵捕基礎

OpenEDR 部署與遙測資料收集

  • 在 Windows 端點上安裝與配置 OpenEDR 代理程式
  • 伺服器元件、數據攝取管線與儲存考量
  • 配置遙測來源、事件正規化與豐富化

理解端點遙測與事件建模

  • 關鍵端點事件類型、欄位及其與 ATT&CK 技術的對應關係
  • 事件過濾、關聯策略與雜訊降噪技術
  • 從低保真度遙測資料中創建可靠的偵測訊號

將偵測結果對應至 MITRE ATT&CK

  • 將遙測資料轉譯為 ATT&CK 技術覆蓋範圍及偵測缺口
  • 使用 ATT&CK Navigator 並記錄對應決策
  • 基於風險與遙測資料可用性,優先排序獵捕技術

威脅獵捕方法論

  • 假設驅動式獵捕與指標引導式調查的比較
  • 獵捕劇本開發與迭代發現工作流程
  • 實戰獵捕實驗室:識別横向移動、持久化與特權提升模式

偵測工程與調優

  • 利用事件關聯與行為基準設計偵測規則
  • 規則測試、調優以降低誤報率並衡量有效性
  • 創建可在全環境重用的特徵碼與分析內容

使用 OpenEDR 進行事件回應與根因分析

  • 使用 OpenEDR 進行告警分級、事件調查與攻擊時間軸重建
  • 法證產物收集、證據保存及證據鏈保管考量
  • 將調查發現整合至 IR 劇本與修復工作流程

自動化、協作與整合

  • 使用腳本與連接器自動化例行獵捕與告警豐富化
  • 將 OpenEDR 與 SIEM、SOAR 及威脅情報平台整合
  • 企業部署中的遙測擴展、保留策略與運維考量

進階使用案例與紅隊協作

  • 模擬對手行為進行驗證:紫隊演習與基於 ATT&CK 的模擬
  • 案例分析:真實世界獵捕與事後分析
  • 設計偵測覆蓋範圍的持續改進循環

綜合實驗室與成果展示

  • 指導型綜合實驗:從假設到遏制及根因分析的全流程獵捕(使用實驗室場景)
  • 參與者展示調查發現及建議的緩解措施
  • 課程總結、教材分發及建議的後續步驟

最低要求

  • 對端點安全基礎知識的理解
  • 日誌分析經驗及基礎 Linux/Windows 系統管理經驗
  • 熟悉常見攻擊技術與事件回應概念

目標受眾

  • 安全運維中心 (SOC) 分析師
  • 威脅獵捕者與事件回應人員
  • 負責偵測工程與遙測資料的安全工程師

人數


每位參與者的報價

客戶評論 (2)

即將到來的課程

課程分類