Ponte en Contacto
 Duración 21 horas

Temario del curso

Introducción y orientación del curso

  • Objetivos del curso, resultados esperados y configuración del entorno de laboratorio.
  • Arquitectura EDR de alto nivel y componentes de OpenEDR.
  • Repaso del marco MITRE ATT&CK y fundamentos de la caza de amenazas.

Despliegue de OpenEDR y recopilación de telemetría

  • Instalación y configuración de agentes de OpenEDR en puntos finales de Windows.
  • Componentes del servidor, tuberías de ingesta de datos y consideraciones de almacenamiento.
  • Configuración de fuentes de telemetría, normalización y enriquecimiento de eventos.

Comprensión de la telemetría del punto final y modelado de eventos

  • Tipos clave de eventos del punto final, campos y cómo se mapean a las técnicas de ATT&CK.
  • Filtrado de eventos, estrategias de correlación y técnicas de reducción de ruido.
  • Creación de señales de detección confiables a partir de telemetría de baja fidelidad.

Mapeo de detecciones a MITRE ATT&CK

  • Traducción de la telemetría a la cobertura de técnicas de ATT&CK y brechas de detección.
  • Uso de ATT&CK Navigator y documentación de las decisiones de mapeo.
  • Priorización de técnicas para la caza basada en el riesgo y la disponibilidad de telemetría.

Metodologías de caza de amenazas

  • Caza basada en hipótesis frente a investigaciones dirigidas por indicadores.
  • Desarrollo de manuales de caza y flujos de trabajo de descubrimiento iterativo.
  • Laboratorios prácticos de caza: identificación de movimiento lateral, persistencia y patrones de escalada de privilegios.

Ingeniería de detección y ajuste fino

  • Diseño de reglas de detección utilizando la correlación de eventos y líneas base de comportamiento.
  • Pruebas de reglas, ajuste para reducir falsos positivos y medición de efectividad.
  • Creación de firmas y contenido analítico para su reutilización en todo el entorno.

Respuesta a incidentes y análisis de causa raíz con OpenEDR

  • Uso de OpenEDR para triar alertas, investigar incidentes y cronologizar ataques.
  • Recopilación de artefactos forenses, preservación de evidencia y consideraciones de cadena de custodia.
  • Integración de hallazgos en manuales de RI y flujos de trabajo de remediación.

Automatización, orquestación e integración

  • Automatización de cacerías rutinarias y enriquecimiento de alertas mediante scripts y conectores.
  • Integración de OpenEDR con plataformas SIEM, SOAR e inteligencia de amenazas.
  • Escalado de telemetría, retención y consideraciones operativas para despliegues empresariales.

Casos de uso avanzados y colaboración con equipos rojos

  • Simulación del comportamiento del adversario para validación: ejercicios de equipo púrpura y emulación basada en ATT&CK.
  • Estudios de caso: cacerías del mundo real y análisis post-incidente.
  • Diseño de ciclos de mejora continua para la cobertura de detección.

Laboratorio final y presentaciones

  • Proyecto final guiado: cacería completa desde la hipótesis hasta la contención y el análisis de causa raíz utilizando escenarios de laboratorio.
  • Presentaciones de los participantes sobre hallazgos y mitigaciones recomendadas.
  • Cierre del curso, distribución de materiales y próximos pasos recomendados.

Requerimientos

  • Comprensión de los fundamentos de seguridad en el punto final.
  • Experiencia en análisis de registros y administración básica de Linux/Windows.
  • Familiaridad con las técnicas de ataque comunes y los conceptos de respuesta a incidentes.

Público Objetivo

  • Analistas del Centro de Operaciones de Seguridad (SOC).
  • Cazadores de amenazas y respondientes de incidentes.
  • Ingenieros de seguridad responsables de la ingeniería de detección y la telemetría.

Número de participantes


Precio por participante

Reseñas (2)

Próximos cursos

Categorías Relacionadas