Visão Geral
Este curso apresenta o framework MITRE ATT&CK e sua aplicação na identificação, análise, detecção e resposta a comportamentos adversários. O participante compreenderá táticas, técnicas e sub-técnicas, com foco especial em ambientes Windows, Active Directory, credential access, privilege escalation, lateral movement e defesa baseada em comportamento.
Conteúdo Programatico
Module 1: MITRE ATT&CK Fundamentals
- MITRE ATT&CK framework
- ATT&CK objectives
- Tactics
- Techniques
- Sub-techniques
- Procedures
- Groups and threat actors
- Software and malware
- ATT&CK knowledge base
- ATT&CK terminology and relationships
Module 2: ATT&CK Enterprise Tactics
- Reconnaissance
- Resource Development
- Initial Access
- Execution
- Persistence
- Privilege Escalation
- Defense Evasion
- Credential Access
- Discovery
- Lateral Movement
- Collection
- Command and Control
- Exfiltration
- Impact
Module 3: Windows and Active Directory Techniques
- Windows credential access
- LSASS-related techniques
- NTLM abuse
- Kerberos abuse
- Account manipulation
- Privilege escalation
- Lateral movement
- Active Directory discovery
- Domain Controller targeting
- Authentication abuse
- Remote services
- Windows administrative tools
Module 4: Credential Access Techniques
- Credential Access tactic
- OS Credential Dumping
- Credentials from Password Stores
- Unsecured Credentials
- Steal Web Session Cookie concepts
- Input Capture concepts
- Authentication process abuse
- LSASS credential exposure
- Credential material protection
- Credential Access detection opportunities
Module 5: Detection with MITRE ATT&CK
- ATT&CK-based detection
- Detection data sources
- Security telemetry
- Windows Event Logs
- Endpoint telemetry
- Network telemetry
- SIEM detection rules
- Behavioral analytics
- Detection coverage mapping
- Technique-specific detection strategies
Module 6: Threat Hunting and Incident Response
- ATT&CK-driven threat hunting
- Hunt hypothesis development
- Technique-based investigation
- Attack chain analysis
- Adversary behavior analysis
- Incident classification
- Evidence collection
- Incident response mapping
- Investigation timelines
- ATT&CK-based response strategies
Module 7: ATT&CK Coverage and Security Operations
- ATT&CK Navigator concepts
- ATT&CK coverage assessment
- Security control mapping
- Detection gaps
- Visibility gaps
- Purple Team methodology
- Red Team and Blue Team collaboration
- Detection maturity
- Security operations improvement
- Continuous ATT&CK coverage assessment
Module 8: Practical ATT&CK Mapping and Case Studies
- Mapping security events to techniques
- Windows authentication scenario
- Credential access scenario
- Privilege escalation scenario
- Lateral movement scenario
- Active Directory compromise scenario
- Attack chain mapping
- Detection coverage exercise
- Threat hunting exercise
- Practical MITRE ATT&CK case studies