Threat Hunting
Codice: SOC-HNT
Durata: 7 ore e 23 min

Il modulo SOC-HNT del percorso SOC Specialist ti porta al livello più avanzato della difesa: la caccia proattiva alle minacce. Invece di aspettare l'allarme, imparerai a cercare attivamente le tracce di un attaccante già presente nella rete, formulando ipotesi, esplorando il traffico e analizzando i flussi lungo tutta la pila ISO/OSI. Attraverso modelli di riferimento, threat intelligence e casi reali di infezione da malware noti, sviluppi il "mindset del cacciatore": l'atteggiamento che distingue un SOC Specialist maturo, capace di anticipare le minacce prima che causino danni.


Questo corso include
  • E-Learning
  • Video lezioni registrate chiare ed efficaci (circa 7,5 ore)
  • Accesso al corso h24
  • Attestato di partecipazione
  • Uppy, l'AI Tutor addestrato sui materiali ufficiali del corso, disponibile 24/7
  • 9 Materiali scaricabili
  • 2 Laboratori didattici
  • Test ed esercizi di valutazione
  • Email di supporto per interagire con i docenti

Obiettivi del corso
  • Comprendere cos'è il Threat Hunting, i suoi obiettivi, le strategie e gli strumenti.
  • Collocare il Threat Hunting all'interno dei processi di Incident Response e Risk Management.
  • Applicare i modelli di riferimento: piramide della paura, Kill Chain, modello a diamante.
  • Condurre la caccia in rete analizzando il traffico anomalo con packet inspection (Tcpdump, TShark, Wireshark).
  • Ricercare le minacce lungo la pila ISO/OSI, dal livello fisico a quello applicativo.
  • Analizzare flussi sospetti e riconoscere infezioni da malware noti (Ursnif, Qakbot).

A chi è rivolto

a chi vuole affrontare il livello più avanzato della difesa: la ricerca proattiva delle minacce.


Competenze richieste

conoscenza dei fondamenti di networking TCP/IP, della Cyber Kill Chain e delle nozioni sulle minacce informatiche (APT, malware, ecc.), oltre ai contenuti dei moduli precedenti.


Programma del corso

  • Introduzione, cos'è il Threat Hunting, tipo di strategia, strumenti, obiettivi
  • Il Threat Hunting all'interno del processo di Incident Response
  • Il Threat Hunting e il processo di Risk Management
  • Le fasi della caccia, i confini della caccia
  • La threat intelligence e l'analisi forense
  • Le informazioni di intelligence: IoC

  • I modelli di riferimento, piramide della paura
  • La Kill Chain e le contromisure, il modello a diamante
  • Come si esplora il terreno di caccia
  • Dalle ipotesi al report: il processo di caccia, la struttura di un report

  • Dalla intelligence all'infrastruttura, il ruolo del cacciatore
  • L'origine della caccia: il traffico anomalo
  • La Packet Inspection (live o registrata, strategie e piani per la difesa, strumenti, punti di indagine e inserzione)
  • Libcap e gli strumenti derivati: Tcpdump, TShark
  • Uno strumento agile: Wireshark (filtri, identificazione User ed Hosts, esportazione flussi Pcap)

  • Livello fisico: anatomia e sfruttamento del protocollo ARP, ARP pinging, criteri di sicurezza
  • Livello IP: anatomia e sfruttamento del protocollo ICMP, ping sweep, esfiltrazione dati
  • Livello trasporto (TCP): 3-way handshake, contatori Wireshark
  • Scanning: nmap (host discovery, port sweep), TCP SYN/stealth, TCP connect, FIN, NULL, XMAS scan
  • Livello trasporto (UDP): protocollo, traffico normale e non, attività di scansione
  • Livello applicazione: DHCP, DNS, HTTP (anatomia, traffico, strumenti Wireshark dedicati, HTTPS, analisi e decifratura)

  • Il rilevamento di attacchi mediante analisi dei flussi, un traffico sconosciuto
  • Esame di flussi collegati a malware noti: infezione da Ursnif, infezione da Qakbot