Intrati in legatura

Schița de curs

Suveranitate SIEM Open-Source

  • De ce soluțiile SIEM în cloud creează riscuri de conformitate și costuri pentru reținerea log-urilor.
  • Arhitectura Wazuh: server, indexer, dashboard și agenți.
  • Comparație cu Splunk, Sentinel, Elastic Security și QRadar.

Implementare și Arhitectură

  • Modele de implementare single-node și distribuite.
  • Manifeste Docker Compose și Kubernetes.
  • Dimensionarea hardware: CPU, RAM, IOPS disk pentru ingestia de log-uri.
  • Configurarea certificatelor și TLS pentru comunicarea componentelor.

Gestionarea Agenților

  • Instalarea agenților prin pachete, Ansible sau GPO.
  • Înregistrarea agenților, schimb de chei și atribuirea grupurilor.
  • Monitorizare fără agenți prin syslog, AWS S3 sau sondare API.
  • Strategii de upgrade pentru agenți în flote mari.

Inginerie de Detectare

  • Decodificatori și reguli pentru parsarea log-urilor și extragerea evenimentelor.
  • Maparea MITRE ATT&CK pentru categorii de reguli.
  • Monitorizarea integrității fișierelor (FIM) și detectarea rootkit-urilor.
  • Reguli personalizate cu sintaxă XML și YAML.
  • Integrarea informațiilor despre amenințări: MISP, VirusTotal și AlienVault.

Răspuns la Incidente și Automatizare

  • Răspuns activ: blocare firewall, dezactivare cont, terminare proces.
  • Integrare SOAR cu Shuffle, n8n sau webhooks personalizate.
  • Corelare alerte și lanțuri de atac multi-etapă.
  • Managementul cazurilor și păstrarea dovezilor.

Conformitate și Raportare

  • Maparea controalelor PCI-DSS, HIPAA, GDPR și NIST.
  • Monitorizarea politicilor pentru rezistența parolelor, criptare și aplicare de patch-uri.
  • Generarea și exportul rapoartelor programate.
  • Integritatea și detectarea manipulării traseului de audit.

Panouri și Vizualizare

  • Personalizarea panoului Wazuh și crearea de widget-uri.
  • Integrare Grafana pentru vizualizări avansate.
  • Compatibilitate Kibana pentru implementări legacy Elastic.
  • Vizualizări executive și operaționale pentru SOC.

Mentenanță și Scalare

  • Gestionarea shard-urilor indexer și arhivarea hot-warm-cold.
  • Politici de reținere a log-urilor și proceduri de legal hold.
  • Recuperare la dezastru și reconstruire cluster.

Cerințe

  • Administrare intermediară a sistemelor Linux și Windows.
  • Înțelegerea conceptelor SIEM: corelare, alertare și agregare de log-uri.
  • Experiență cu Elastic Stack sau OpenSearch.

Publicul țintă

  • Centre de operațiuni de securitate care înlocuiesc soluțiile SIEM comerciale.
  • Echipe de conformitate care necesită reținere de log-uri on-premise.
  • Agenții guvernamentale care necesită detectare de amenințări suverane.
 21 Ore

Numărul de participanți


Pret per participant

Mărturii (2)

Cursuri viitoare

Categorii înrudite