Prenez contact avec nous
 Durée 21 heures

Plan du cours

Introduction et orientation du cours

  • Objectifs du cours, résultats attendus et configuration de l'environnement de laboratoire
  • Architecture EDR de haut niveau et composants d'OpenEDR
  • Rappel du framework MITRE ATT&CK et des fondamentaux de la chasse aux menaces

Déploiement d'OpenEDR et collecte de télémétrie

  • Installation et configuration des agents OpenEDR sur les points d'accès Windows
  • Composants serveur, pipelines d'ingestion de données et considérations de stockage
  • Configuration des sources de télémétrie, normalisation des événements et enrichissement

Compréhension de la télémétrie des points d'accès et modélisation des événements

  • Types d'événements de point d'accès clés, champs et leur correspondance avec les techniques ATT&CK
  • Filtrage d'événements, stratégies de corrélation et techniques de réduction du bruit
  • Création de signaux de détection fiables à partir de la télémétrie de faible fidélité

Cartographie des détections sur MITRE ATT&CK

  • Traduction de la télémétrie en couverture des techniques ATT&CK et identification des lacunes de détection
  • Utilisation d'ATT&CK Navigator et documentation des décisions de cartographie
  • Priorisation des techniques de chasse basée sur le risque et la disponibilité de la télémétrie

Méthodologies de chasse aux menaces

  • Chasse basée sur les hypothèses vs enquêtes basées sur les indicateurs
  • Développement de playbooks de chasse et workflows de découverte itératifs
  • Laboratoires de chasse pratiques : identification des mouvements latéraux, de la persistance et des schémas d'élévation de privilèges

Ingénierie de la détection et ajustement (tuning)

  • Conception de règles de détection utilisant la corrélation d'événements et les lignes de base comportementales
  • Tests de règles, ajustement pour réduire les faux positifs et mesure de l'efficacité
  • Création de signatures et de contenu analytique pour réutilisation dans l'environnement

Réponse aux incidents et analyse des causes racines avec OpenEDR

  • Utilisation d'OpenEDR pour trier les alertes, enquêter sur les incidents et établir la chronologie des attaques
  • Collecte d'artefacts forensiques, préservation des preuves et considérations relatives à la chaîne de garde à vue
  • Intégration des constatations dans les playbooks de réponse aux incidents et les workflows de remédiation

Automatisation, orchestration et intégration

  • Automatisation des chasses de routine et de l'enrichissement des alertes à l'aide de scripts et de connecteurs
  • Intégration d'OpenEDR avec SIEM, SOAR et plateformes d'intelligence sur les menaces
  • Mise à l'échelle de la télémétrie, de la rétention et considérations opérationnelles pour les déploiements d'entreprise

Cas d'usage avancés et collaboration avec l'équipe Rouge

  • Simulation du comportement adverse pour validation : exercices Purple Team et émulation basée sur ATT&CK
  • Études de cas : chasses réelles et analyses post-incident
  • Conception de cycles d'amélioration continue pour la couverture de détection

Laboratoire de synthèse (Capstone) et présentations

  • Synthèse guidée : chasse complète depuis l'hypothèse jusqu'à la mise en quarantaine et l'analyse des causes racines à l'aide de scénarios de laboratoire
  • Présentations des participants sur les constatations et les mitigations recommandées
  • Bilan du cours, distribution des supports et prochaines étapes recommandées

Pré requis

  • Une compréhension des fondamentaux de la sécurité des points d'accès (endpoint)
  • Une expérience en analyse de journaux et une administration basique de Linux/Windows
  • Une familiarité avec les techniques d'attaque courantes et les concepts de réponse aux incidents

Public cible

  • Analystes de centres d'opérations de sécurité (SOC)
  • Chasseurs de menaces et intervenants en réponse aux incidents
  • Ingénieurs sécurité responsables de l'ingénierie de la détection et de la télémétrie

Nombre de participants


Prix par participant

Nos clients témoignent (2)

Cours à venir

Catégories Similaires