Intrati in legatura

Schița de curs

Suveranitate SIEM Open-Source

  • De ce soluțiile SIEM în cloud creează riscuri de conformitate și costuri pentru reținerea logurilor.
  • Arhitectura Wazuh: server, indexer, dashboard și agenți.
  • Comparație cu Splunk, Sentinel, Elastic Security și QRadar.

Deploy și Arhitectură

  • Modele de deploy single-node și distribuit.
  • Manifeste Docker Compose și Kubernetes.
  • Dimensiuni hardware: CPU, RAM, IOPS disk pentru ingestia logurilor.
  • Configurare certificate și TLS pentru comunicarea componentelor.

Gestionarea Agenților

  • Instalarea agenților prin pachete, Ansible sau GPO.
  • Înscrierea agenților, schimb de chei și atribuirea grupurilor.
  • Monitorizare fără agenți prin syslog, AWS S3 sau polling API.
  • Strategii de upgrade a agenților pe flote mari.

Inginerie de Detectare

  • Decodificatoare și reguli pentru parsarea logurilor și extragerea evenimentelor.
  • Mapare MITRE ATT&CK pentru categorii de reguli.
  • Monitorizarea integrității fișierelor (FIM) și detectarea rootkit-urilor.
  • Reguli personalizate cu sintaxă XML și YAML.
  • Integrare informații despre amenințări: MISP, VirusTotal și AlienVault.

Răspuns la Incidente și Automatizare

  • Răspuns activ: blocare firewall, dezactivare cont, închidere proces.
  • Integrare SOAR cu Shuffle, n8n sau webhooks personalizate.
  • Corelare alertă și înlănțuire atacuri multi-etapă.
  • Gestionarea cazurilor și păstrarea dovezilor.

Conformitate și Raportare

  • Mapare controale PCI-DSS, HIPAA, GDPR și NIST.
  • Monitorizare politică pentru puterea parolei, criptare și patch-uri.
  • Generare și export rapoarte programate.
  • Integritatea traseului de audit și detectarea modificărilor.

Tablouri de Bord și Vizualizare

  • Personalizare tablou de bord Wazuh și creare widget-uri.
  • Integrare Grafana pentru vizualizări avansate.
  • Compatibilitate Kibana pentru implementări Elastic vechi.
  • Vederi executive și operaționale pentru SOC.

Întreținere și Scalare

  • Gestionare shard-uri indexer și arhivare hot-warm-cold.
  • Politici de reținere a logurilor și proceduri de legal hold.
  • Recuperare după dezastru și reconstrucție cluster.

Cerințe

  • Cunoștințe intermediare de administrare a sistemelor Linux și Windows.
  • Înțelegerea conceptelor SIEM: corelare, alertare și agregare de loguri.
  • Experiență cu Elastic Stack sau OpenSearch.

Publicul țintă

  • Centre de operațiuni de securitate care înlocuiesc soluții SIEM comerciale.
  • Echipe de conformitate care necesită reținere de loguri on-premise.
  • Agenții guvernamentale care necesită detectare de amenințări suverane.
 21 Ore

Numărul de participanți


Pret per participant

Mărturii (1)

Cursuri viitoare

Categorii înrudite