연락처 정보
 기간 21 시간

코스 개요

소개 및 과정 오리엔테이션

  • 과정 목표, 기대 결과물 및 랩 환경 설정
  • EDR 아키텍처 개요 및 OpenEDR 구성 요소
  • MITRE ATT&CK 프레임워크 및 위협 헌팅 기초 검토

OpenEDR 배포 및 텔레메트리 수집

  • Windows 엔드포인트에서 OpenEDR 에이전트 설치 및 구성
  • 서버 구성 요소, 데이터 수집 파이프라인 및 저장 고려 사항
  • 텔레메트리 소스 구성, 이벤트 정규화 및 부가 정보 제공(Enrichment)

엔드포인트 텔레메트리 및 이벤트 모델링 이해

  • 주요 엔드포인트 이벤트 유형, 필드 및 ATT&CK 기법과의 매핑 방식
  • 이벤트 필터링, 상관관계 전략 및 노이즈 감소 기법
  • 낮은 신뢰도 텔레메트리에서 안정적인 탐지 신호 생성

탐지 결과를 MITRE ATT&CK에 매핑

  • 텔레메트리를 ATT&CK 기법 커버리지 및 탐지 갭으로 변환하기
  • ATT&CK Navigator 활용 및 매핑 결정 문서화
  • 리스크 및 텔레메트리 가용성에 기반하여 헌팅 대상 기법 우선순위 설정

위협 헌팅 방법론

  • 가설 기반 헌팅 vs 지표 기반 조사
  • 헌팅 플레이북 개발 및 반복적 발견 워크플로우
  • 실습 랩: 횡이동, 영속성, 권한 상승 패턴 식별

탐지 엔지니어링 및 튜닝

  • 이벤트 상관관계 및 행동 베이스라인을 활용한 탐지 규칙 설계
  • 규칙 테스트, 오보(False Positive) 감소 위한 튜닝 및 효과성 측정
  • 환경 내 재사용을 위한 시그니처 및 분석 콘텐츠 생성

OpenEDR을 활용한 사건 대응 및 근본 원인 분석

  • OpenEDR을 사용하여 경고분류, 사건 조사, 공격 타임라인 분석 수행
  • 포렌식 아티팩트 수집, 증거 보존, 증거 체인(Custody) 고려 사항
  • 조사 결과를 IR 플레이북 및 remediation 워크플로우에 통합

자동화, 오케스트레이션 및 통합

  • 스크립트 및 커넥터를 사용하여 일상적 헌팅 및 경고 부가 정보 제공(Enrichment) 자동화
  • OpenEDR을 SIEM, SOAR, 위협 인텔리전스 플랫폼과 통합
  • 기업 배포를 위한 텔레메트리, 보존 및 운영 고려 사항 확장

고급 사용 사례 및 레드팀 협업

  • 검증 목적의 적대 행위 시뮬레이션: 퍼플팀 연습 및 ATT&CK 기반 에뮬레이션
  • 사례 연구: 실제 헌팅 및 사건 발생 후 분석
  • 탐지 커버리지에 대한 지속적 개선 사이클 설계

캡스톤 랩 및 발표

  • 가이드된 캡스톤: 랩 시나리오를 사용하여 가설에서 격리 및 근본 원인 분석까지의 전체 헌팅 과정 수행
  • 참가자의 조사 결과 및 권장 완화 조치 발표
  • 과정 마무리, 자료 배포 및 권장 다음 단계

요건

  • 엔드포인트 보안 기초 이해
  • 로그 분석 및 기본 Linux/Windows管理经验
  • 일반 공격 기법 및 사건 대응 개념에 대한 친숙함

대상 독자

  • 보안 운영 센터(SOC) 분석가
  • 위협 헌터 및 사건 대응자
  • 탐지 엔지니어링 및 텔레메트리 책임을 지는 보안 엔지니어

참가자 수


참가자별 가격

회원 평가 (2)

예정된 코스

관련 카테고리