Свържете се с нас

Съдържание и теми, включени в курса

Суверенитет с отворен код на SIEM

  • Защо облачните SIEM създават рискове за съответствие и разходи при съхранение на логове.
  • Архитектура на Wazuh: сървър, индексатор, табло и агенти.
  • Сравнение със Splunk, Sentinel, Elastic Security и QRadar.

Внедряване и архитектура

  • Модели за внедряване на един възел и разпределено внедряване.
  • Манифести за Docker Compose и Kubernetes.
  • Оразмеряване на хардуера: CPU, RAM, дискови IOPS за приемане на логове.
  • Конфигурация на сертификати и TLS за комуникация на компонентите.

Управление на агенти

  • Инсталиране на агенти чрез пакети, Ansible или GPO.
  • Записване на агенти, обмен на ключове и присвояване на групи.
  • Мониторинг без агенти чрез syslog, AWS S3 или API запитване.
  • Стратегии за обновяване на агенти в големи паркове от устройства.

Инженеринг за откриване

  • Декодери и правила за парсване на логове и извличане на събития.
  • Съпоставяне с MITRE ATT&CK за категории правила.
  • Мониторинг на целостта на файлове (FIM) и откриване на руткитове.
  • Потребителски правила с XML и YAML синтаксис.
  • Интеграция на разузнаване за заплахи: MISP, VirusTotal и AlienVault.

Реакция при инциденти и автоматизация

  • Активен отговор: блокиране от защитна стена, деактивиране на акаунт, прекратяване на процес.
  • SOAR интеграция с Shuffle, n8n или персонализирани уебкуки.
  • Корелация на сигнали и проследяване на многоетапни атаки.
  • Управление на случаи и запазване на доказателства.

Съответствие и отчитане

  • Съпоставяне на контроли за PCI-DSS, HIPAA, GDPR и NIST.
  • Мониторинг на политики за сила на паролите, криптиране и пачване.
  • Генериране и експортиране на планирани отчети.
  • Цялост на одитната следа и откриване на манипулации.

Табла и визуализация

  • Персонализиране на таблото на Wazuh и създаване на уиджети.
  • Интеграция с Grafana за напреднали визуализации.
  • Съвместимост с Kibana за съществуващи внедрявания на Elastic.
  • Изгледи за ръководство и оперативни SOC екипи.

Поддръжка и мащабиране

  • Управление на шардове на индексатора и архивиране горещо-топло-студено.
  • Политики за запазване на логове и процедури за правно задържане.
  • Възстановяване от бедствия и преизграждане на клъстер.

Изисквания

  • Системно администриране на Linux и Windows на средно ниво.
  • Разбиране на SIEM концепции: корелация, сигнализиране и агрегиране на логове.
  • Опит с Elastic Stack или OpenSearch.

Аудитория

  • Центрове за операции по сигурност, заменящи комерсиални SIEM.
  • Екипи по съответствие, нуждаещи се от съхранение на логове на собствена инфраструктура.
  • Правителствени агенции, изискващи суверенно откриване на заплахи.
 21 Часа

Брой участници


Цена за участник

Отзиви от участници (2)

Предстоящи Курсове

Свързани Kатегории