Ponte en Contacto
 Duración 21 horas

Temario del curso

Introducción y Orientación del Curso

  • Objetivos del curso, resultados esperados y configuración del entorno de laboratorio
  • Arquitectura EDR de alto nivel y componentes de OpenEDR
  • Repaso del marco de MITRE ATT&CK y los fundamentos de la caza de amenazas

Despliegue de OpenEDR y Recopilación de Telemetría

  • Instalación y configuración de los agentes de OpenEDR en puntos de conexión de Windows
  • Componentes del servidor, tuberías de ingesta de datos y consideraciones de almacenamiento
  • Configuración de las fuentes de telemetría, normalización de eventos y enriquecimiento

Comprensión de la Telemetría del Punto de Conexión y el Modelado de Eventos

  • Tipos clave de eventos en el punto de conexión, campos y cómo se mapean a las técnicas de ATT&CK
  • Filtrado de eventos, estrategias de correlación y técnicas de reducción de ruido
  • Creación de señales de detección confiables a partir de telemetría de baja fidelidad

Mapeo de Detecciones a MITRE ATT&CK

  • Traducción de la telemetría a la cobertura de técnicas de ATT&CK y brechas de detección
  • Uso de ATT&CK Navigator y documentación de las decisiones de mapeo
  • Priorización de técnicas para la caza basándose en el riesgo y la disponibilidad de la telemetría

Metodologías de Caza de Amenazas

  • Caza basada en hipótesis frente a investigaciones basadas en indicadores
  • Desarrollo de guiones de caza (hunt playbook) y flujos de trabajo de descubrimiento iterativo
  • Laboratorios de caza práctica: identificación de movimientos laterales, persistencia y patrones de escalada de privilegios

Ingeniería de Detección y Ajuste

  • Diseño de reglas de detección utilizando la correlación de eventos y las líneas base conductuales
  • Pruebas de reglas, ajuste para reducir falsos positivos y medición de la efectividad
  • Creación de firmas y contenido analítico para su reutilización en todo el entorno

Respuesta ante Incidentes y Análisis de la Causa Raíz con OpenEDR

  • Uso de OpenEDR para triar alertas, investigar incidentes y establecer la línea de tiempo de los ataques
  • Recopilación de artefactos forenses, preservación de la evidencia y consideraciones de la cadena de custodia
  • Integración de los hallazgos en los guiones de respuesta ante incidentes (IR) y flujos de trabajo de remediación

Automatización, Orquestación e Integración

  • Automatización de cacerías rutinarias y enriquecimiento de alertas utilizando scripts y conectores
  • Integración de OpenEDR con SIEM, SOAR y plataformas de inteligencia de amenazas
  • Escalado de la telemetría, retención y consideraciones operativas para despliegues empresariales

Casos de Uso Avanzados y Colaboración con Red Team

  • Simulación del comportamiento del adversario para validación: ejercicios de purple team y emulación basada en ATT&CK
  • Estudios de caso: cacerías del mundo real y análisis post-incidente
  • Diseño de ciclos de mejora continua para la cobertura de detección

Laboratorio Capstone y Presentaciones

  • Capstone guiado: cacería completa desde la hipótesis hasta el contencioso y el análisis de la causa raíz utilizando escenarios de laboratorio
  • Presentaciones de los participantes de sus hallazgos y las mitigaciones recomendadas
  • Cierre del curso, distribución de materiales y próximos pasos recomendados

Requerimientos

  • Comprensión de los fundamentos de la seguridad en el punto de conexión
  • Experiencia en el análisis de registros y administración básica de Linux/Windows
  • Conocimiento de las técnicas de ataque comunes y los conceptos de respuesta ante incidentes

Audiencia

  • Analistas de centros de operaciones de seguridad (SOC)
  • Cazadores de amenazas y respondedores de incidentes
  • Ingenieros de seguridad responsables de la ingeniería de detección y la telemetría

Número de participantes


Precio por participante

Reseñas (2)

Próximos cursos

Categorías Relacionadas