|
所在平台: Udemy |
课程主页: https://www.udemy.com/course/kql-advanced-hunting-mit-microsoft-defender-for-endpoint/
课程评论:没有评论
**课程名称:KQL - 使用 Microsoft Defender for Endpoint 进行高级威胁搜寻** **课程概述:** 本课程旨在帮助学员掌握 Kusto 查询语言 (KQL),并将其应用于 Microsoft Defender for Endpoint (MDE) 中的海量数据进行安全分析。学习 KQL 的基础知识对于安全分析师至关重要,如同戴上眼镜阅读书籍。本课程以幽默的方式深入浅出 KQL 的核心概念和 MDE 中的关键表,并通过实践案例分析和测验,帮助学员提升数据搜寻和威胁分析能力。 **核心内容:** * **KQL 简介与重要性:** 理解 KQL 的作用及其在安全分析中的价值,学习如何高效地从 MDE 数据中获取有价值的洞察。 * **核心 KQL 操作符:** 重点介绍并演示 top 10 KQL 操作符,如 `take`(取样)、`search`(搜索)、`where`(过滤)、字符串操作符、`distinct`(去重)、`order by`(排序)、`count`(计数)、`summarize`(汇总)、`let`(定义变量)和 `join`(连接)。 * **Microsoft Defender for Endpoint (MDE) 表详解:** 深入了解 MDE 中与安全威胁搜寻相关的关键数据表,包括 `DeviceInfo`、`DeviceNetworkInfo`、`DeviceProcessEvents`、`DeviceNetworkEvents`、`DeviceFileEvents`、`DeviceRegistryEvents`、`DeviceLogonEvents`、`DeviceImageLoadEvents`、`DeviceEvents` 和 `DeviceFileCertificateInfo`。 * **实践应用与评估:** 通过 **Quiz-Time** 进行知识巩固,通过 **Live-Fallanalyse** 学习真实场景下的威胁搜寻案例,并通过 **Abschluss-Praxistest** 检验学员的实际操作能力。 **目标学员:** * 对 KQL 感到好奇并希望入门的新手。 * 有志成为安全分析师,为职业生涯做好准备的学员。 * 喜爱数据并具备幽默感的数据爱好者。 **不适合人群:** * 已有 KQL 基础并寻求更高级主题的经验用户。 * 寻求关于 Microsoft Defender 特定信息的(本课程专注于 KQL 与 MDE 数据)。 **总结:** 本课程是将您数据分析能力进行“健身”的绝佳机会。您将从对 KQL 的陌生感到豁然开朗,并满载知识和信心走出课堂,为成为一名出色的安全分析师打下坚实基础。您准备好了吗?
Hast du jemals von Kusto Query Language (KQL) gehört und dich gefragt, was das denn eigentlich ist? Nun, lass uns das Rätsel auf humorvolle Weise lösen! KQL ist das magische Etwas, mit dem du die riesigen Datensätze von Microsoft Defender for Endpoint (MDE) durchforsten und wertvolle Erkenntnisse für die Sicherheitsanalyse gewinnen kannst. Und ja, als frische:r Security Analyst:in sind die Basics nicht nur interessant - sie sind essentiell! Denn ohne solides Grundlagenwissen ist es, als würdest du versuchen, ohne Brille ein Buch zu lesen.Inhaltsverzeichnis:Was ist KQL und warum sollte es mich interessieren?Der Schlüssel zur Schatztruhe namens Daten.Top 10 KQL-Operatoren:Take: Eine Kostprobe von dem, was kommt.Search: Die Lupe in der Datendetektiv-Ausrüstung.Where: Die Entscheidungslinie zwischen "Brauche ich" und "Brauche ich nicht".Zeichenfolgenoperatoren: Weil Daten nicht nur aus Zahlen bestehen!Distinct: Die einzigartige Brille, die Dopplungen einfach verschwinden lässt.Order-By: Sortiere das Datenchaos in eine geordnete Parade.Count: Dein persönlicher Datenzähler.Summarize: Fasse Datenpunkte effektiv zusammen.Let: Gib deinen Daten coole Spitznamen.Join: Daten-Party! Wo sich alle Tabellen treffen.Deep Dive in MDE-Tabellen:DeviceInfo: Der Personalausweis deines Geräts.DeviceNetworkInfo: Ein Blick hinter die Kulissen des Netzwerks.DeviceProcessEvents: Die Herzschläge deiner Maschine.DeviceNetworkEvents: Die sozialen Netzwerke deiner Devices.DeviceFileEvents: Die Biografie jedes einzelnen Files.DeviceRegistryEvents: Das Stammbuch deiner Geräte.DeviceLogonEvents: Wer kam wann rein und ging wann raus?DeviceImageLoadEvents: Das Familienalbum deines PCs.DeviceEvents: Die täglichen News deines Systems.DeviceFileCertificateInfo: Die Zeugnisse deiner Files.Quiz-Time: Ein wenig Gehirnjogging, damit das Erlernte nicht verfliegt.Live-Fallanalyse: Echter Fall, echte Herausforderungen.Abschluss-Praxistest: Zeige, dass du bereit bist, das Gelernte in der Praxis anzuwenden.Für wen ist dieser Kurs gedacht?Neugierige Einsteiger, die das Mysterium von KQL lüften wollen.Angehende Sicherheitsanalytiker, die sich für ihre Reise rüsten möchten.Daten-Enthusiasten mit einem Sinn für Humor.Wer sollte lieber weiterziehen?Erfahrene KQL-Nutzer, die bereits mit den Grundlagen vertraut sind und nach fortgeschrittenen Themen suchen.Diejenigen, die nach spezifischen Infos zu Defender suchen (dieser Kurs konzentriert sich nur auf KQL mit MDE Daten).Zum Schluss: Dieser Kurs ist ein bisschen wie das Fitnessstudio für dein Daten-Gehirn. Du kommst rein, fühlst dich vielleicht etwas verloren, aber gehst mit neuem Wissen und einem Lächeln heraus. Bist du bereit?