Il modulo SOC-HNT del percorso SOC Specialist ti porta al livello più avanzato della difesa: la caccia proattiva alle minacce. Invece di aspettare l'allarme, imparerai a cercare attivamente le tracce di un attaccante già presente nella rete, formulando ipotesi, esplorando il traffico e analizzando i flussi lungo tutta la pila ISO/OSI. Attraverso modelli di riferimento, threat intelligence e casi reali di infezione da malware noti, sviluppi il "mindset del cacciatore": l'atteggiamento che distingue un SOC Specialist maturo, capace di anticipare le minacce prima che causino danni.
Questo corso include
- E-Learning
- Video lezioni registrate chiare ed efficaci (circa 7,5 ore)
- Accesso al corso h24
- Attestato di partecipazione
- Uppy, l'AI Tutor addestrato sui materiali ufficiali del corso, disponibile 24/7
- 9 Materiali scaricabili
- 2 Laboratori didattici
- Test ed esercizi di valutazione
- Email di supporto per interagire con i docenti
Obiettivi del corso
- Comprendere cos'è il Threat Hunting, i suoi obiettivi, le strategie e gli strumenti.
- Collocare il Threat Hunting all'interno dei processi di Incident Response e Risk Management.
- Applicare i modelli di riferimento: piramide della paura, Kill Chain, modello a diamante.
- Condurre la caccia in rete analizzando il traffico anomalo con packet inspection (Tcpdump, TShark, Wireshark).
- Ricercare le minacce lungo la pila ISO/OSI, dal livello fisico a quello applicativo.
- Analizzare flussi sospetti e riconoscere infezioni da malware noti (Ursnif, Qakbot).
A chi è rivolto
a chi vuole affrontare il livello più avanzato della difesa: la ricerca proattiva delle minacce.
Competenze richieste
conoscenza dei fondamenti di networking TCP/IP, della Cyber Kill Chain e delle nozioni sulle minacce informatiche (APT, malware, ecc.), oltre ai contenuti dei moduli precedenti.
Programma del corso
- Introduzione, cos'è il Threat Hunting, tipo di strategia, strumenti, obiettivi
- Il Threat Hunting all'interno del processo di Incident Response
- Il Threat Hunting e il processo di Risk Management
- Le fasi della caccia, i confini della caccia
- La threat intelligence e l'analisi forense
- Le informazioni di intelligence: IoC
- I modelli di riferimento, piramide della paura
- La Kill Chain e le contromisure, il modello a diamante
- Come si esplora il terreno di caccia
- Dalle ipotesi al report: il processo di caccia, la struttura di un report
- Dalla intelligence all'infrastruttura, il ruolo del cacciatore
- L'origine della caccia: il traffico anomalo
- La Packet Inspection (live o registrata, strategie e piani per la difesa, strumenti, punti di indagine e inserzione)
- Libcap e gli strumenti derivati: Tcpdump, TShark
- Uno strumento agile: Wireshark (filtri, identificazione User ed Hosts, esportazione flussi Pcap)
- Livello fisico: anatomia e sfruttamento del protocollo ARP, ARP pinging, criteri di sicurezza
- Livello IP: anatomia e sfruttamento del protocollo ICMP, ping sweep, esfiltrazione dati
- Livello trasporto (TCP): 3-way handshake, contatori Wireshark
- Scanning: nmap (host discovery, port sweep), TCP SYN/stealth, TCP connect, FIN, NULL, XMAS scan
- Livello trasporto (UDP): protocollo, traffico normale e non, attività di scansione
- Livello applicazione: DHCP, DNS, HTTP (anatomia, traffico, strumenti Wireshark dedicati, HTTPS, analisi e decifratura)
- Il rilevamento di attacchi mediante analisi dei flussi, un traffico sconosciuto
- Esame di flussi collegati a malware noti: infezione da Ursnif, infezione da Qakbot