Visão Geral
O curso KQL para Cyber Security capacita profissionais de segurança da informação, SOC, Threat Hunting e Incident Response a utilizar o Kusto Query Language (KQL) para análise avançada de eventos, investigação de incidentes, detecção de ameaças e desenvolvimento de consultas em plataformas Microsoft Security, incluindo Microsoft Defender XDR e Microsoft Sentinel.
Durante o treinamento, os participantes aprenderão desde os fundamentos da linguagem até técnicas avançadas de correlação de eventos, análise temporal, criação de dashboards e desenvolvimento de consultas voltadas para cenários reais de operações de segurança (SOC).
Conteúdo Programatico
Module 1: Introduction to Kusto Query Language
- KQL Overview
- Query Structure and Syntax
- Tables and Data Sources
- Query Execution Flow
- Common Security Data Types
- KQL Best Practices
Module 2: KQL Operators Fundamentals
- Search Operator
- Project Operator
- Extend Operator
- Distinct Operator
- Sort and Order Operations
- Take and Limit Operations
Module 3: Filtering and Data Selection
- Where Operator
- Conditional Filters
- Dynamic Filtering
- Multi-Condition Queries
- Security Event Filtering
- Performance Optimization
Module 4: Parsing and Data Extraction
- Parse Operator
- Parse-Where Operator
- Extract Function
- JSON Parsing
- XML Parsing
- Structured and Unstructured Data Processing
Module 5: Regular Expressions (Regex)
- Regex Fundamentals
- Pattern Matching
- Data Extraction Techniques
- IOC Identification
- Log Analysis with Regex
- Security Investigation Scenarios
Module 6: Aggregations and Summarization
- Summarize Operator
- Count Operations
- Statistical Functions
- Grouping Techniques
- Trend Analysis
- Security Metrics Generation
Module 7: Joins and Data Correlation
- Join Fundamentals
- Inner Join
- Left Outer Join
- Full Outer Join
- Anti Join
- Multi-Source Correlation
Module 8: Time Series Analysis
- Time-Based Queries
- Time Windows
- Bin Function
- Trend Analysis
- Behavioral Analytics
- Anomaly Detection Concepts
Module 9: Advanced Hunting Queries
- Hunting Methodologies
- IOC-Based Hunting
- Behavioral Hunting
- Threat Correlation
- Lateral Movement Detection
- Persistence Detection
Module 10: KQL for Microsoft Defender XDR
- Defender Advanced Hunting Tables
- DeviceEvents Analysis
- DeviceNetworkEvents Investigation
- EmailEvents Analysis
- Identity Events Investigation
- Threat Detection Queries
Module 11: KQL for Microsoft Sentinel
- Sentinel Data Model
- Log Analytics Queries
- Analytics Rules Development
- Threat Hunting Queries
- Watchlists Integration
- Investigation Scenarios
Module 12: Dashboards and Operational Reporting
- Workbook Fundamentals
- Security Dashboards
- KPI Development
- Executive Reporting
- SOC Operational Metrics
- Visualization Best Practices
Module 13: Real-World SOC Scenarios
- Ransomware Detection
- Credential Theft Investigation
- Brute Force Attack Analysis
- Insider Threat Investigation
- Privilege Escalation Detection
- Advanced Persistent Threat (APT) Analysis
Laboratórios Práticos
- Construção das primeiras consultas KQL
- Filtragem e análise de eventos de segurança
- Extração de informações utilizando Parsing
- Utilização de Regex para identificação de indicadores de comprometimento
- Criação de consultas estatísticas e analíticas
- Correlação de eventos utilizando Joins
- Análise temporal e identificação de anomalias
- Desenvolvimento de consultas de Threat Hunting
- Investigação de eventos no Microsoft Defender XDR
- Desenvolvimento de consultas para Microsoft Sentinel
- Construção de dashboards operacionais
- Análise de incidentes reais utilizando KQL
- Investigação completa de um ataque cibernético
- Desenvolvimento de consultas personalizadas para SOC