為什麼藍隊需要理解紅隊?
攻擊者不會按照 Event ID 告訴你「我正在攻擊」。
一個異常 Process、一筆 IIS Log、一個網路連線、一項 File Modification,單獨看可能都很正常;但當不同資料來源串聯起來,就可能還原出完整的攻擊路徑。
本課程不以「背規則」為核心,而是建立:
Attack Observable → Telemetry Correlation → Threat Hunting → Detection → Incident Investigation
讓學員學會從「看到告警」進一步做到「理解攻擊」。
課程目標
課程資訊
本系列課程以實際攻擊鏈為主軸,採用 Purple Team「以紅帶藍」的訓練方式,從紅隊攻擊者的行為出發,帶領藍隊人員理解攻擊者在不同階段會於 Web Server、Windows、IIS、網路設備、身分驗證系統與 Active Directory 中留下哪些可觀察的軌跡。
課程情境將從一個檔案上傳功能遭繞過開始,逐步延伸至 ASPX WebShell、對外控制通道、IIS 橫向移動、敏感設定檔存取、帳號密碼外洩、合法帳號濫用、排程工作提權、Kerberos 憑證攻擊,最終發展至 Active Directory 網域失陷。
與傳統僅介紹 Event ID 或單一偵測規則的藍隊課程不同,本課程著重於「攻擊行為與系統軌跡之間的關聯」。學員將學習如何從攻擊者角度建立 Detection Hypothesis,判斷應蒐集哪些 Log、如何分析 Process、Network、File、Identity 與 Kerberos 等不同類型的 Telemetry,並透過跨資料來源關聯分析還原完整攻擊時間軸。
課程最終目標並非讓藍隊成員學習如何執行攻擊,而是讓學員能夠理解紅隊的攻擊思維,進一步將攻擊技術轉化為 Threat Hunting、Detection Engineering 與 Incident Investigation 的能力,使傳統藍隊人員逐步具備 Purple Team 所需要的攻防整合思維。
上課時間:2026/09/30(三) 10:00-17:00 (共計6小時,午休1小時)
上課地點:臺北市中正區重慶南路一段143號4樓401教室 (艾鍗學院電腦教室)
報名期限: 截至9/17(四)止(若名額額滿將提前截止)
※ 企業包班可專案洽談

