Свържете се с нас

Съдържание и теми, включени в курса

Модул 1: Основи на SIEM, архитектура и преглед на екосистемата

Изгражда цялостно разбиране на основите на SIEM (Управление на информацията и събитията за сигурност), архитектурата на платформата IBM QRadar, интеграцията с екосистемата и по-широкия пейзаж на анализа на сигурността, включително XDR, SOAR и платформи за разузнаване на заплахи.

1.1 Анализ на сигурността и основи на SIEM

  • Пейзажът на SIEM: еволюция от управление на логове до анализ на сигурността
  • SIEM срещу SOAR срещу XDR: разбиране на конвергенцията на инструментите за сигурност
  • Основни компоненти на SIEM: събиране на логове, нормализация, корелация и предупреждения
  • Работен поток на SOC анализатор: откриване, сортиране, разследване и отговор
  • Преглед на рамката MITRE ATT&CK и нейната роля в картографирането на SIEM

1.2 Архитектура на платформата IBM QRadar

  • Локална архитектура на QRadar: процесор за събития, мениджър на логове, конзола и процесор за потоци
  • QRadar в облак: мулти-тенантна архитектура, модели на приемане и мащабируемост
  • Внедряване в хибриден облак на QRadar: комбиниране на локални и облачни възможности
  • Опции за внедряване: виртуални устройства, хардуерни устройства и SaaS
  • Висока достъпност (HA) и конфигурации активно-пасивно срещу активно-активно

1.3 Компоненти на QRadar и навигация в конзолата

  • Конзола на IBM QRadar: преглед на интерфейса, работни пространства, табла и навигация
  • Допълващи приложения, рамка за приложения QRadar и IBM App Exchange
  • Контекстен изследовател, анализатор на риска и интеграция на разузнаване за заплахи
  • Модел на данните: хостове, устройства, протоколи и категории в QRadar

1.4 Екосистемата на QRadar

  • IBM QRadar SOAR: оркестрация на сигурността и автоматизирана интеграция на отговора
  • IBM QRadar EDR: интеграция за откриване и отговор на крайни точки
  • Интеграция на разузнаване за заплахи (VTI потоци, персонализирани потоци за заплахи)
  • Интеграция с инструменти за SIEM: Splunk, Elastic SIEM, IBM QRadar (управление на източници на логове)

1.5 Интеграция с пакета за сигурност на IBM

  • Интеграция на IBM QRadar SOAR за автоматизация и оркестрация на сценарии
  • Интеграция на IBM QRadar EDR за телеметрия на крайни точки
  • Интеграция на IBM QRadar VTI (разузнаване за уязвимости и заплахи)
  • Приложения и добавки от IBM QRadar App Exchange
  • Интеграция на IBM QRadar Network Integration Platform (NFI)

Съобразени с пазара компетенции: Основи на SIEM, Управление на информация и събития за сигурност, Архитектура на платформата IBM QRadar, Локално внедряване на QRadar, Облачна архитектура на QRadar, Хибридна облачна сигурност, SOC операции и SIEM, Анализ на сигурността, XDR интеграция, Интеграция на SOAR платформа, Платформа за разузнаване на заплахи (TIP), Картографиране с рамката MITRE ATT&CK, Конвергенция на инструменти за сигурност, Корпоративна архитектура на сигурността, Управление и анализ на логове, Мащабируемост на SIEM и планиране на капацитет, Конфигурация за висока достъпност (HA), Навигация и конфигуриране на конзолата на QRadar

Модул 2: Управление на източници на логове, приемане на данни и нормализация

Задълбочено разглеждане на конфигурацията на източници на логове, стратегии за събиране на данни, нормализация на логове и протоколи, които са от съществено значение за установяване на видимост върху сигурността в цялата организация – в локална, облачна и хибридна среда.

2.1 Конфигурация на източници на логове и протоколи

  • Методи за събиране на логове: Syslog (RSYSLOG), мрежови връзки (CEF), Common Event Format (CEF) и QRadar Common Event Format (CEF)
  • CEF протокол: хедър, имена на разширения, персонализирани разширения и CEF-към-CEF картографиране
  • Мрежово базирано събиране на логове: NetFlow v5/v9, IPFIX (sFlow)
  • Събиране чрез агенти (IBM QRadar Agent) за видимост на крайните точки
  • Конфигурация на източници на логове за Active Directory, DNS, DHCP, HTTP, SMTP и бази данни
  • Най-добри практики за внедряване на източници на логове: източници с висока пропускателна способност, компресия и криптиране

2.2 Приемане на данни и планиране на капацитета

  • Разбиране на дневния обем на лог файлове (GLP) и дневния капацитет за приемане на данни за събития
  • Политики за съхранение на данни и управление на съхранението, ръководено от съответствие
  • Приоритизиране на източници на логове и филтриране на събития за контрол на разходите
  • Планиране на капацитет за корпоративни SIEM внедрявания
  • Изчисления за оразмеряване и оптимизация на производителността за мащабни среди

2.3 Нормализация и класификация на логове

  • Машината за нормализация на QRadar: картографиране на собствени формати на логове към протоколи на QRadar
  • Мениджър на свойства на източника на логове и картографиране на протоколи
  • Създаване на персонализиран източник на логове за собствени логове
  • Картографиране на събития, потоци и източници на логове
  • Правила за нормализация и отстраняване на неизправности при парсване

Съобразени с пазара компетенции: Управление на източници на логове, Конфигурация на Syslog, CEF протокол, Мрежови връзки (CEF), Внедряване на QRadar агент, Събиране на логове от Active Directory, Събиране на логове от DNS и DHCP, Събиране на логове от HTTP/S и SMTP, Интеграция за събиране на логове от бази данни (CEF), Събиране на NetFlow и IPFIX, Внедряване на SIEM без агенти, Корпоративна стратегия за събиране на логове, Нормализация на логове, Картографиране на протоколи, Конфигурация на персонализирани източници на логове, Парсване и класификация на събития, Оценка на дневен обем логове (DLV), Планиране на капацитет на SIEM, Настройка на производителността за мащабни SIEM, Съхранение на данни, ръководено от съответствие

Модул 3: Откриване, корелация и разработване на правила

Ядрото на SIEM операциите: изграждане, тестване и управление на правила за откриване – от прости правила за събития до сложни сложни корелационни правила, които идентифицират атаки, аномалии и нарушения на политики.

Ядрото на SIEM операциите: изграждане, тестване и управление на правила за откриване – от прости правила за събития до сложни сложни корелационни правила, които идентифицират атаки, аномалии и нарушения на политики.

3.1 Правила за събития и правила за агрегиране

  • Правила за събития: филтриране, извличане на полета и създаване на персонализирани атрибути от необработени събития
  • Правила за агрегиране: преброяване и групиране на събития по IP, протокол, потребител и т.н.
  • Действия на правила за агрегиране: известия, прагове на броячи и персонализирани свойства
  • Активиране на правила, подреждане на правила и логика за изпълнение на правила

3.2 Сложни корелационни правила

    • Изграждане на сложни корелационни правила: обединяване на данни от множество източници
      • Типове правила: Събитие, Агрегиране и Сложна корелация
      • Компоненти на сложно правило: тригери, агрегации, корелации и действия
      • Логика на корелацията: времева корелация, прагова корелация и контекстуална корелация
      • Свойства на правилата за прогнозиране и корелация: нива на увереност, сериозност и ескалация
      • Писане на ефективни корелационни правила: избягване на умора от предупреждения и осигуряване на качество на сигнала

3.3 Правила за откриване, съобразени с MITRE ATT&CK техники

      • Правила, картографирани към MITRE ATT&CK техники: Първоначален достъп, Изпълнение, Установяване, Повишаване на привилегии, Заобикаляне на защитата, Достъп до идентификационни данни, Откриване, Странично придвижване, Събиране, Командване и контрол (C2), Ексфилтрация
      • Персонализирани откривания за специфични категории атаки:
      • Правила за: груба сила, сканиране на портове, комуникация със зловреден софтуер, вътрешна заплаха, странично придвижване, повишаване на привилегии, ексфилтрация на данни, командване и контрол (C2)
      • Правила за: неуспешни опити за удостоверяване чрез груба сила, сканиране на портове, SQL инжекция, DNS тунелиране, повишаване на привилегии, странично придвижване чрез Pass-the-Hash

3.4 Търсене на заплахи с правила на QRadar

      • Проактивна методология за търсене на заплахи с помощта на QRadar
      • Изграждане на правила за откриване на неизвестни заплахи / заплахи от нулевия ден
      • Правила за анализ на поведението и откриване на отклонение от базовата линия

Съобразени с пазара компетенции: Разработване на правила за събития, Създаване на правила за агрегиране, Разработване на сложни корелационни правила, Проектиране на персонализирани корелационни правила, Картографиране към MITRE ATT&CK, Инженеринг за откриване на заплахи, Картографиране на техники за атаки (Първоначален достъп, Изпълнение, Установяване, Повишаване на привилегии, Заобикаляне на защитата, Достъп до идентификационни данни, Откриване, Странично придвижване, Събиране, Командване и контрол, Ексфилтрация), Откриване на комуникация със зловреден софтуер, Откриване на SQL инжекция, Откриване на DNS тунелиране, Правило за повишаване на привилегии, Откриване на груба сила, Откриване на странично придвижване, Откриване на вътрешна заплаха, Откриване на ексфилтрация на данни, Откриване на командване и контрол (C2), Управление на умората от предупреждения, Настройка и оптимизация на правила, Инженеринг на правила за откриване в SOC, Проактивно търсене на заплахи

Модул 4: Машина за нарушения на QRadar и разследване на инциденти

Обхваща задълбочено машината за нарушения на QRadar: създаване на нарушения, работни потоци за разследване, контекстен анализ, управление на фалшиви положителни резултати, сортиране и обработка на инциденти.

4.1 Машината за нарушения

  • Създаване, агрегиране и управление на жизнения цикъл на нарушенията
  • Свойства на нарушението: сериозност, увереност, статус и приписване
  • Логика за агрегиране на нарушения: групиране на свързани събития в смислени инциденти
  • Ескалация на нарушения, назначаване и управление на работния поток

4.2 Разследване на инциденти и контекстен анализ

  • Контекстен изследовател за задълбочен анализ на събития и реконструкция на времева линия
  • Анализ на времева линия на събития: хронологична реконструкция на инциденти по сигурността
  • Анализ на IP адреси и обогатяване с репутация (разузнаване за заплахи)
  • Контекст на потребител и актив: потребителска активност, инвентар на хостове и анализ на риска на активи
  • Корелационни събития в изгледите на нарушението и детайлите на събитието
  • Корелация на събития, групиране на събития и събиране на доказателства

4.3 Интеграция на разузнаване за заплахи

  • Интегриране на потоци за разузнаване на уязвимости и заплахи (VTI)
  • Автоматизирано обогатяване с разузнаване за заплахи с IBM QRadar VTI
  • Качване на персонализирани потоци за заплахи и профили на участници в заплахи
  • Контекст на разузнаването за заплахи в нарушенията и анализ на риска

4.4 Управление на фалшиви положителни резултати и настройка на правила

  • Идентифициране и класифициране на фалшиви положителни резултати в машината за нарушения
  • Правила за потискане на фалшиви положителни резултати и работни потоци за потискане
  • Настройка на правила: намаляване на шума при запазване на чувствителността на откриване
  • Документиране на инциденти с фалшиви положителни резултати за непрекъснато подобрение

Съобразени с пазара компетенции: Управление на машината за нарушения на QRadar, Разследване и анализ на инциденти, Разследване на заплахи, Използване на контекстен изследовател, Анализ на времева линия на събития, Анализ на IP репутация, Анализ на риска на активи, Обогатяване с разузнаване за заплахи, Интеграция на VTI потоци, Управление на фалшиви положителни резултати, Настройка на предупреждения и намаляване на шума, Работен поток за отговор на инциденти в SOC, Жизнен цикъл на инциденти по сигурността, Анализ на индикатори за компрометиране, Приписване на кибер заплаха

Модул 5: QRadar управление на уязвимости (QVM) и мениджър на риска (QRM)

Задълбочено разглеждане на IBM QVM: интеграция на сканиране за уязвимости, приоритизиране на уязвимости на база риск, конфигурации за управление на риска и оценка на състоянието на сигурността, ръководена от риска.

5.1 IBM QRadar мениджър на уязвимости (QVM)

  • Архитектура на QVM: интеграция със скенери Nessus, Qualys и Rapid7
  • Работни потоци за сканиране на уязвимости и планиране на сканиране
  • Парсване на резултати от оценка на уязвимости и интеграция с QRadar
  • Корелация на CVSS резултат и класификация на сериозността на уязвимостите
  • Анализ на тенденциите при уязвимости и приоритизиране на отстраняването

5.2 IBM QRadar мениджър на риска (QRM)

  • Архитектура на QRM: машина за изчисляване на риска и методология за оценяване на риска
  • Конфигурация на правила за риск: критичност на актива, вероятност за експлоатиране на уязвимост, рискови профили на активи
  • Изчисляване на рисков резултат: комбиниране на данни за уязвимости, разузнаване за заплахи, данни за нарушения и стойност на актива
  • Класиране на активи на база риск и конфигурация на табло за риск
  • Приоритизиране на активи и отстраняване, ръководени от риска

Съобразени с пазара компетенции: Оценка и управление на уязвимости, IBM QRadar мениджър на уязвимости (QVM), Корелация на CVE резултат, Интеграция на сканиране за уязвимости, Интеграция на Qualys/Nessus, Приоритизиране на уязвимости на база риск, IBM QRadar мениджър на риска (QRM), Изчисляване на рисков резултат, Оценка на критичност на активи, Отстраняване, ръководено от риска, Конфигурация на табло за риск, Анализ на тенденции при уязвимости, Корпоративно управление на уязвимости, Корпоративна оценка и управление на риска

Модул 6: QRadar SOAR, автоматизация и отговор на инциденти

Обхваща IBM QRadar SOAR (Оркестрация, автоматизация и отговор на сигурността), оркестрация на сценарии, автоматизация на runbook и автоматизация на отговора на инциденти, които са от съществено значение за съвременните SOC операции.

6.1 Преглед на IBM QRadar SOAR

  • Оркестрация на сигурността и автоматизиран отговор: определение и стойност
  • Архитектура и компоненти на QRadar SOAR: сценарии, инциденти, действия за автоматизация и действия с данни
  • Интеграция на QRadar SOAR: свързване на SIEM, EDR, разузнаване за заплахи и системи за тикети (ServiceNow, Jira)
  • SOAR срещу традиционна автоматизация: оркестрация на работния поток, ръководена от сценарии

6.2 Проектиране и изпълнение на сценарии

  • Създаване на сценарий: изграждане на автоматизирани работни потоци за разследване и отговор
  • Тригери на сценарий: създаване на нарушение, тригери на правила и ръчно активиране
  • Действия на сценарий: обогатяване на IP адреси, блокиране на IP адреси, създаване на тикети, запитване към потоци за заплахи
  • Условия на сценарий и логика за разклоняване

6.3 Автоматизация на отговора на инциденти

  • Автоматизиран отговор на инциденти: от предупреждение до ограничаване за минути
  • Автоматизирано търсене на заплахи: разследване на заплахи, ръководено от сценарии
  • Автоматизирано ограничаване на инциденти: блокиране на IP, изолиране на крайна точка и спиране на акаунт
  • Автоматизирани работни потоци за отговор на инциденти при ransomware, фишинг, атаки с груба сила и вътрешни заплахи

6.4 Интеграция с външни системи

  • Интеграции на QRadar SOAR със ServiceNow, Jira, Slack, имейл и системи, базирани на уебкуки
  • Персонализирана API интеграция с платформи за разузнаване на заплахи
  • EDR интеграция за автоматизирани действия върху крайни точки
  • Автоматизация на анализ на полезен товар (файл, URL, домейн)

Съобразени с пазара компетенции: Оркестрация на сигурността, Автоматизация и отговор с изкуствен интелект (SOAR), IBM QRadar SOAR, Автоматизация на сценарии, Проектиране на runbook, Автоматизирана оркестрация на работния поток за отговор на инциденти, Автоматизация на сигурността, ръководена от API, Интеграция на разузнаване за заплахи, Автоматизация на ограничаване на инциденти, Автоматизиран анализ на заплахи, Интеграция на ServiceNow за сигурност, Автоматизация на системи за тикети, Автоматизация на отговор върху крайни точки, Автоматизирано включване в черен списък на IP адреси, Автоматизация на отговор при фишинг, Автоматизация на отговор при ransomware

Модул 7: QRadar криминалистика, мрежова криминалистика и анализ на данни

Обхваща QRadar Incident Forensics (QRIF) и възможностите за криминалистично разследване, мрежова криминалистика (NFI) за анализ на пакетен запис и техники за криминалистичен анализ, използвани при разследване на инциденти.

7.1 IBM QRadar криминалистика (QRIF)

  • QRIF: криминалистично събиране на данни и съхранение за разследвания
  • Източници на криминалистични данни: пакетни записи, логове на събития и криминалистика на крайни точки
  • Криминалистичен анализ: реконструкция на времева линия, анализ на файлове и мрежов криминалистичен анализ
  • Запазване на криминалистични доказателства и верига на попечителство
  • Инструменти и техники за криминалистичен анализ в рамките на QRIF

7.2 Мрежова криминалистика и инспекция (NFI)

  • Мрежова криминалистика: анализ на пакетен запис и инспекция на мрежови трафик
  • Анализ на поточни данни: NetFlow, sFlow и IPFIX в мрежовата криминалистика на QRadar
  • Анализ на протоколи: HTTP, DNS, SMTP, SSH, FTP и инспекция на персонализирани протоколи
  • Откриване на заплахи чрез мрежова криминалистика: C2 бийкънинг, ексфилтрация на данни и откриване на странично придвижване
  • Идентифициране на подозрителни модели на трафик

7.3 Анализ на поведението на потребители и обекти (UEBA)

  • UEBA: разбиране на базовата линия на потребителското поведение и откриване на аномалии
  • Източници на данни за UEBA: Active Directory, прокси логове, логове на крайни точки, DLP логове, логове за удостоверяване, облачни логове
  • Оценяване на UEBA: рискови резултати за потребители и рискови резултати за обекти
  • Откриване на заплахи, ръководено от UEBA: компрометирани акаунти, вътрешни заплахи и ексфилтрация на данни

Съобразени с пазара компетенции: QRadar криминалистика на инциденти (QRIF), Криминалистично събиране на данни, Криминалистично разследване и анализ, Мрежова криминалистика, Анализ на пакетен запис, Анализ на поточни данни, Откриване на заплахи чрез мрежова криминалистика, Анализ на поведението на потребители и обекти (UEBA), Откриване на потребителски аномалии, Откриване на вътрешни заплахи, Откриване на компрометирани акаунти, Ексфилтрация на данни чрез потребителско поведение, Откриване на C2 бийкънинг, Странично придвижване чрез мрежова криминалистика, Дигитална криминалистика и отговор на инциденти (DFIR), Запазване на доказателства и верига на попечителство, Анализ на протоколи, Криминалистика на логове за сигурност, Търсене на заплахи чрез мрежов анализ

Модул 8: Облачен SIEM, SIEM-като-код, съответствие и SIEM операции

Оценява операциите на IBM QRadar, мащабирането, отчитането на съответствие, интеграцията с облачен SIEM, практиките за откриване-като-код и управлението на SOC, които са от съществено значение за корпоративно SIEM внедряване.

8.1 QRadar операции и администриране

  • Администриране на QRadar: потребителски роли, разрешения и политики за сигурност
  • Одит на конфигурации на QRadar и логове за достъп
  • Планирани отчети и дизайн на персонализирани отчети за управление и съответствие
  • Планирани задачи: архивиране/възстановяване, почистване на база данни и поддръжка
  • Конфигурация на Syslog сървър за препращане на SIEM логове
  • Софтуерни актуализации и управление на корекции за QRadar устройства

8.2 Отчитане на съответствие и регулаторно картографиране

  • SIEM изисквания на PCI DSS и отчитане на съответствие с QRadar
  • Картографиране на съответствие с HIPAA, GDPR, SOX, NIST CSF и ISO 27001 с отчети на QRadar
  • Регулаторно одитно отчитане: персонализирани шаблони за отчети за одитори по PCI DSS и HIPAA
  • Мониторинг на съответствие в реално време и табла за непрекъснато съответствие

8.3 SIEM-като-код и инфраструктура като код

  • Управление на SIEM правила с контрол на версиите: внедряване на правила, базирано на Git
  • Terraform и Ansible за осигуряване и конфигуриране на QRadar устройства
  • CI/CD pipeline за SIEM правила и сценарии
  • Автоматизация, ръководена от QRadar API, за внедряване и управление на правила

8.4 Облачен SIEM и хибридна облачна сигурност

  • Интеграция на облачни източници на логове: AWS CloudTrail, Microsoft Sentinel, GCP одитни логове, Azure Monitor
  • Стратегии за облачно-ориентиран SIEM: SIEM за SaaS среди (AWS, Azure, GCP, Office 365, AWS)
  • microsoft Sentinel, Azure Sentinel, AWS CloudWatch Logs, Google Cloud Logging SIEM интеграции
  • Мониторинг на облачна идентичност и достъп: IAM, Active Directory, Entra ID
  • Защита на облачни работни натоварвания и SIEM интеграция

8.5 Откриване на заплахи за идентичността

  • Идентичността като новата граница на заплахите: откриване на компрометиране на акаунт
  • Откриване на заплахи за Active Directory: Kerberoasting, AS-REP roasting, атаки със златни/сребърни билети
  • Откриване на заобикаляне на многофакторно удостоверяване (MFA)
  • Мониторинг на управление на привилегировани идентичности (PIM)

8.6 Мониторинг на нулево доверие

  • Мониторинг на архитектура с нулево доверие: контроли за идентичност, устройство и мрежа
  • Мониторинг на микросегментиране и валидиране на прилагане на политики
  • Отчитане на съответствие с нулево доверие чрез SIEM интеграция

8.7 SOC операции и SIEM управление

  • SOC метрики и KPI: MTTR (средно време за отговор), MTTD за SIEM мониторинг
  • Оценка на зрелостта на SOC и подобрение на SOC, ръководено от SIEM
  • SIEM управление: управление на правила, проследяване на фалшиви положителни резултати и непрекъснато подобрение
  • Най-добри практики за SIEM операции: процедури за мониторинг, предупреждения и ескалация

Съобразени с пазара компетенции: Администриране на QRadar, SIEM операции и управление, Управление на SIEM съответствие, Отчитане на съответствие с PCI DSS SIEM, SIEM съответствие с HIPAA и GDPR, SIEM съответствие с SOX и ISO 27001, SIEM картографиране с NIST CSF, Непрекъснат мониторинг на съответствие, Персонализирано отчитане на съответствие, SIEM-като-код и инфраструктура като код, Terraform за SIEM, Ansible за SIEM внедряване, CI/CD за SIEM правила, QRadar API автоматизация, Интеграция с облачен SIEM, AWS CloudTrail SIEM, Интеграция на Microsoft Sentinel, GCP Cloud Logging SIEM, Azure Monitor SIEM, Office 365 SIEM интеграция, Облачно-ориентиран SIEM, Мониторинг на нулево доверие, IAM откриване на заплахи, Откриване на заплахи за идентичността, Откриване на заплахи за Active Directory, Откриване на Kerberos атаки, Мониторинг на привилегировани идентичности, Сигурност на многофакторно удостоверяване (MFA), Управление на SOC KPI и метрики, Оценка на зрелостта на SOC, Най-добри практики за SIEM операции, Управление на отговора на инциденти, Управление на жизнения цикъл на SIEM правила, Корпоративно SIEM управление

Модул 9: Капстън проект и сценарии за заплахи от реалния свят

Изчерпателен практически капстън проект, симулиращ сценарии за корпоративна сигурност, включително откриване на заплахи, разследване и отговор на инциденти с помощта на IBM QRadar.

9.1 Капстън проект: Сценарий за корпоративна сигурност

  • Настройка на симулирана корпоративна среда с реалистични източници на логове и сценарии за атаки
  • Внедряване на източници на логове и конфигуриране на политики за събиране на логове
  • Изграждане на правила за откриване, картографирани към MITRE ATT&CK
  • Разследване на данни за нарушения от реалния свят в QRadar и извършване на криминалистичен анализ
  • Проектиране и внедряване на SOAR сценарии за автоматизиран отговор
  • Генериране на отчети за съответствие за PCI DSS, HIPAA и GDPR
  • Извършване на планиране на капацитета и мащабиране на SIEM внедряването

9.2 Сценарии за заплахи от реалния свят

  • Симулирани атаки: внедряване на ransomware, вътрешна заплаха, странично придвижване, атаки с груба сила, атаки по веригата на доставките и фишинг
  • Откриване на ransomware: странично придвижване, подготовка на данни и откриване на странично придвижване
    • Вътрешна заплаха: опити за ексфилтрация на данни и откриване на аномалии
    • Откриване на атака по веригата на доставките: откриване на компрометиран достъп на доставчик
    • Отговор при фишинг: автоматизирано блокиране на URL адреси и работни потоци за разследване на имейли
  • Търсене на заплахи от нулевия ден: откриване на неизвестни заплахи с помощта на техники за търсене без правила
  • Откриване на напреднала устойчива заплаха (APT) с помощта на UEBA и криминалистичен анализ

Съобразени с пазара компетенции: Изпълнение на капстън проект по сигурност, Симулация на корпоративен SIEM, Проектиране на сценарии за заплахи от реалния свят, Внедряване на правила за откриване, съобразени с MITRE ATT&CK, Разследване на SOC инциденти, Проектиране на QRadar SOAR сценарии, Симулация на отговор при ransomware, Откриване на вътрешни заплахи, Автоматизация на отговор при фишинг, Откриване на атаки по веригата на доставките, Търсене на заплахи от нулевия ден, Откриване на напреднала устойчива заплаха (APT), Планиране на капацитет и мащабиране на SIEM, Множествено отчитане на съответствие (PCI DSS, HIPAA, GDPR), Корпоративен отговор на заплахи, Криминалистично разследване на заплахи, Обогатяване с разузнаване за заплахи, Автоматизирано ограничаване на инциденти, Симулация на SOC операции, Пълномащабна SIEM инженерна практика

Изисквания

  • Разбиране на ИТ сигурността

Аудитория

  • Инженери по сигурност
 14 Часа

Брой участници


Цена за участник

Предстоящи Курсове

Свързани Kатегории