Corso Blue Team Advanced: Threat Hunting, Forensics e Malware Analysis
Durata: 2 giorni
Live Online

In presenza
Live Online

In presenza
SOC Operations e Digital Forensics
Il corso Blue Team Advanced rappresenta il naturale proseguimento del percorso Blue Team ed è pensato per i professionisti della sicurezza che desiderano sviluppare competenze avanzate nelle attività di rilevamento, analisi e risposta alle minacce informatiche.
Durante le due giornate verranno approfonditi i processi, gli strumenti e le metodologie utilizzati nei moderni Security Operations Center (SOC), con particolare attenzione alle attività di threat hunting, digital forensics e malware analysis. I partecipanti acquisiranno una visione completa delle tecnologie e dei processi che supportano le operazioni di sicurezza, imparando a raccogliere e analizzare evidenze digitali provenienti da sistemi Windows e Linux, memoria volatile, traffico di rete ed endpoint compromessi.
Il corso affronta inoltre le principali tecniche di protezione della posta elettronica, illustrando le misure di prevenzione contro spoofing, phishing e allegati malevoli, nonché strumenti e procedure per migliorare la resilienza dell'organizzazione contro gli attacchi basati sulle email.
Ampio spazio sarà dedicato alle attività pratiche di threat hunting attraverso Defender XDR / Sentinel, all'analisi forense di sistemi compromessi e allo studio del comportamento dei malware mediante tecniche di analisi statica e dinamica. I partecipanti impareranno a identificare indicatori di compromissione, tecniche di persistenza, movimenti laterali e attività di esfiltrazione dei dati, sviluppando un approccio strutturato alle investigazioni di sicurezza.
Sessioni live interattive
Lezioni in diretta con spazio per domande e confronto.Approccio pratico
Esercitazioni e casi reali per mettere in pratica ciò che impari.Cosa imparerai
- Comprendere struttura, processi, ruoli e tecnologie di un moderno Security Operations Center (SOC)
- Rafforzare la sicurezza del perimetro email attraverso SPF, DKIM, DMARC, MFA, Conditional Access e strumenti di simulazione phishing
- Acquisire, preservare e analizzare evidenze digitali provenienti da sistemi Windows e Linux utilizzando tecniche di digital forensics
- Effettuare attività di memory forensics e network forensics per individuare indicatori di compromissione e tecniche di persistenza
- Svolgere attività avanzate di threat hunting su endpoint, rete e SIEM utilizzando Defender XDR e il framework MITRE ATT&CK
- Analizzare malware tramite tecniche di analisi statica e dinamica, identificandone comportamento, capacità e indicatori di compromissione
I vantaggi della formazione Nexsys
Trainer esperti e certificati
Formatori con esperienza concreta in ambito aziendale.Contenuti sempre aggiornati
Materiale sempre in linea con le novità del settore.Open Badge digitale
Un certificato digitale, verificabile e condivisibile online.Esercitazioni guidate
Attività pratiche con il supporto diretto del docente.Registrazioni disponibili
Rivedi le lezioni quando vuoi per 3 mesi.Supporto post-corso
Assistenza anche dopo la fine del corso, per chiarimenti e approfondimenti.Personalizza la tua formazione
Il corso può essere riprogettato su misura delle esigenze formative della tua azienda o di un gruppo di lavoro. Contenuti, durata e modalità sono personalizzabili per garantire coerenza con i tuoi obiettivi, tempi e budget.
Programma del Corso
Modulo 1: Fondamenti delle Security Operations (SecOps)
Security Operations: fondamenti e modello CIA
- Introduzione alle Security Operations
- Principi fondamentali della sicurezza informatica e triade CIA
Security Operations Center (SOC): panoramica e modelli di implementazione
- Introduzione ai Security Operations Center (SOC)
- Proteggere il business attraverso un SOC efficace
- Modelli di SOC: dedicato e virtuale
- Quando implementare un SOC
Componenti tecnologiche di un SOC
- Network Firewall: protezione delle comunicazioni e dei dati
- Network Intrusion Detection e Prevention System (NIDS/NIPS)
- Host Intrusion Detection e Prevention System (HIDS/HIPS)
- Web Application Firewall (WAF): protezione delle applicazioni web
- Endpoint Detection and Response (EDR/XDR)
- Web Proxy Server
- Processo di Vulnerability Management
- Security Information and Event Management (SIEM)
- Security Orchestration, Automation and Response (SOAR)
- Malware Analysis: analisi statica, dinamica e sandboxing
- Honeypot e sistemi di deception
- Cloud Computing e Cloud Access Security Broker (CASB)
- Threat Intelligence per la difesa delle infrastrutture
- Machine Learning e Deep Learning applicati alla cybersecurity
- Sistemi di ticketing per la gestione degli incidenti
- Asset Inventory e gestione degli asset aziendali
Persone e organizzazione nel SOC
- Organigramma e ruoli all'interno di un SOC
- Pianificazione efficace della formazione cybersecurity
- Sfide operative e criticità dei team SOC
- Strategie per prevenire il burnout degli analisti
Processi e governance
- Policy di sicurezza e protezione del business
- Procedure operative di un SOC
- Standard di sicurezza e conformità
- Linee guida e benchmark di sicurezza
- Valutazioni di sicurezza Windows con CIS-CAT Lite
Modulo 2: Difesa del perimetro - Email Security
Email Spoofing
- Prevenzione degli attacchi di spoofing e ruolo del DMARC
- SPF: Sender Policy Framework
- DKIM: autenticazione tramite firme digitali
- Implementazione e utilizzo del DMARC
Allegati malevoli
- Rischi associati agli allegati malevoli
- Buone pratiche per la gestione sicura degli allegati
URL malevoli
- Le minacce basate su URL malevoli
- Tecniche di protezione degli utenti
- Laboratorio: rilevamento di domini lookalike
Controlli avanzati di protezione
- Formazione degli utenti come misura di sicurezza
- Simulazioni di phishing e misurazione della consapevolezza
- Laboratorio: deploy di GoPhish
- Rilevamento precoce del phishing tramite token esca
- Laboratorio: deploy di Canary Tokens
- Multi-Factor Authentication (MFA)
- Conditional Access basato sulla posizione geografica
- Email reconnaissance e raccolta informazioni da parte degli attaccanti
- Hardening dei mail server secondo benchmark DISA e CIS
- Laboratorio: valutazione degli header email esposti
Risposta agli attacchi email
- Validazione, mitigazione e remediation degli attacchi email
Modulo 3: Raccolta delle evidenze forensi
- Acquisizione della memoria su sistemi live e offline
- Acquisizione dei dischi: cifratura e write blocking
- Triage image e raccolta rapida delle evidenze
- Acquisizione di immagini disco su sistemi Windows e Linux
Modulo 4: Disk Forensics
- Struttura e analisi dei Windows Event Log
- Struttura e analisi del Windows Registry
- Profilazione di sistemi Windows
- Raccolta delle connessioni di rete e dei dispositivi collegati
- Analisi delle attività degli utenti
- NTFS Forensics e attività sui file
- Correlazione tra utenti e file/cartelle
- Rilevamento di dispositivi USB collegati
- Analisi delle applicazioni installate
- Analisi delle attività di esecuzione
Modulo 5: Memory Forensics
- Raccolta delle informazioni del sistema operativo
- Analisi dei processi in esecuzione
- Analisi degli artefatti di rete
- Identificazione delle tecniche di persistenza
- Raccolta e analisi degli artefatti NTFS
Modulo 6: Network Forensics
- Statistiche del traffico di rete
- Analisi delle conversazioni e degli stream
- Estrazione di file dal traffico di ret
Modulo 7: Threat Hunting ed Emulation
Tecniche avanzate di Threat Hunting
- Threat Hunting proattivo guidato dall'analista
- Importanza dell'approccio proattivo
- Requisiti per un programma efficace di Threat Hunting
- Fasi operative del processo di Threat Hunting
Microsoft Defender XDR e Sentinel per SOC Operations
- Microsoft Defender portal come console SOC unificata
- Incidents & alerts
- Advanced Hunting
- Microsoft Sentinel workspace
- Data connectors
- Analytics rules
- Hunting queries
- Workbooks
- Automation rules / playbook
Threat Hunting sugli endpoint
- Tecniche di hunting sugli endpoint
- Ricerca di meccanismi di persistenza
- Individuazione di movimenti laterali
- Rilevamento di attività di credential dumping
Threat Hunting di rete
- Fondamenti del network threat hunting
- Individuazione di movimenti laterali in rete
- Rilevamento di attività di data exfiltration
Threat Hunting su identità e Microsoft 365
- Analisi sign-in sospetti
- Impossible travel
- Password spray
- MFA fatigue
- Token theft
- OAuth consent abuse
- Inbox rule abuse
- Mailbox compromise
- Risky users e risky sign-ins
- Conditional Access bypass/misconfiguration
- Correlazione Entra ID + Defender XDR + Exchange Online
Modulo 8: Malware Analysis
Analisi statica
- Fingerprinting dei malware tramite hash
- Utilizzo di antivirus per la verifica della natura malevola
- Analisi di malware packed
- Analisi di stringhe offuscate
- Automazione delle attività di malware analysis
Analisi dinamica
- Tecniche di esecuzione controllata dei malware
- Monitoraggio delle attività dei processi
- Monitoraggio delle attività sui file
- Monitoraggio delle modifiche al Registry
- Monitoraggio delle comunicazioni di rete
- Utilizzo delle sandbox
Analisi dei file Microsoft Office
- Analisi di macro VBA
- Analisi di macro XML
- Analisi di documenti RTF con contenuti attivi
- Automazione del processo di analisi malware su documenti Office
Requisiti
Per partecipare al corso è consigliata una conoscenza di base dei concetti di cybersecurity, networking e sistemi operativi Windows.
Sono inoltre raccomandate competenze pregresse in almeno uno dei seguenti ambiti:
- Monitoraggio degli eventi di sicurezza.
- Analisi di log e attività di detection.
- Incident response.
- Threat hunting.
- Amministrazione di sistemi Windows e Linux.
La partecipazione al corso Blue Team o il possesso di competenze equivalenti costituisce un prerequisito fortemente consigliato per affrontare con profitto gli argomenti trattati.
Prezzo per formazione dedicata online
€ 1200 + IVA a partecipante
A chi è rivolto
- Security Analyst e SOC Analyst
- System Administrator
- Cybersecurity Specialist
- IT Manager e responsabili della sicurezza che desiderano approfondire le attività operative di detection e investigazione
Open Badge digitale
Con i nostri corsi non ricevi un semplice attestato in PDF, ma un badge digitale riconosciuto a livello internazionale, conforme allo standard Open Badge.
È verificabile, condivisibile su LinkedIn e integrabile nel tuo CV, per valorizzare le competenze acquisite in modo moderno, trasparente e affidabile.

FAQ Corso Blue Team Advanced
È necessario aver frequentato il corso Blue Team?
Non è obbligatorio, ma è fortemente consigliato. Il corso affronta argomenti avanzati e presuppone familiarità con concetti quali threat hunting, incident response, analisi dei log e tecniche di rilevamento delle minacce.
Il corso prevede attività pratiche?
Sì. Durante il corso verranno svolte esercitazioni e dimostrazioni pratiche su strumenti e tecniche utilizzate nei SOC moderni, incluse attività di threat hunting, email security, malware analysis e digital forensics.
Verranno utilizzati strumenti SIEM durante il corso?
Sì. Una parte del corso è dedicata all'utilizzo Defender XDR / Azure Sentinel per attività di analisi, correlazione degli eventi e rilevamento avanzato delle minacce.
Il corso è adatto a chi si occupa principalmente di sistemistica?
Sì. Pur avendo un forte orientamento alla cybersecurity operativa, il corso è particolarmente utile anche per sistemisti e amministratori di sistema che desiderano migliorare le proprie capacità di rilevamento, investigazione e risposta agli incidenti di sicurezza.
Corsi correlati
Preferisci compilare il modulo? Scrivi i tuoi dati qui sotto
Il servizio telefonico è attivo dal lunedì al venerdì dalle 8:00 alle 18:00 al numero 0452456669. Puoi anche compilare il modulo sottostante:





