Intrati in legatura

Schița de curs

Suveranitate SIEM Open-Source

  • De ce soluțiile SIEM în cloud creează riscuri de conformitate și costuri pentru reținerea logurilor.
  • Arhitectura Wazuh: server, indexer, dashboard și agenți.
  • Comparație cu Splunk, Sentinel, Elastic Security și QRadar.

Implementare și Arhitectură

  • Modele de implementare single-node și distribuite.
  • Manifeste Docker Compose și Kubernetes.
  • Dimensionarea hardware: CPU, RAM, IOPS pentru ingestia de loguri.
  • Configurarea certificatelor și TLS pentru comunicarea componentelor.

Gestionarea Agenților

  • Instalarea agenților prin pachete, Ansible sau GPO.
  • Înscrierea agenților, schimbul de chei și atribuirea grupurilor.
  • Monitorizare fără agenți prin syslog, AWS S3 sau sondare API.
  • Strategii de actualizare a agenților pe flote mari.

Inginerie de Detectare

  • Decodificatoare și reguli pentru parsarea logurilor și extragerea evenimentelor.
  • Maparea MITRE ATT&CK pentru categorii de reguli.
  • Monitorizarea integrității fișierelor (FIM) și detectarea rootkit-urilor.
  • Reguli personalizate cu sintaxă XML și YAML.
  • Integrarea informațiilor de amenințare: MISP, VirusTotal și AlienVault.

Răspuns la Incidente și Automatizare

  • Răspuns activ: blocare firewall, dezactivare cont, terminare proces.
  • Integrare SOAR cu Shuffle, n8n sau webhooks personalizate.
  • Corelarea alertelor și înlănțuirea atacurilor în mai multe etape.
  • Gestionarea cazurilor și păstrarea dovezilor.

Conformitate și Raportare

  • Maparea controalelor PCI-DSS, HIPAA, GDPR și NIST.
  • Monitorizarea politicilor pentru puterea parolelor, criptare și patch-uri.
  • Generarea și exportul rapoartelor programate.
  • Integritatea pistei de audit și detectarea modificărilor.

Panouri și Vizualizare

  • Personalizarea panourilor Wazuh și crearea de widget-uri.
  • Integrare Grafana pentru vizualizări avansate.
  • Compatibilitate Kibana pentru implementări Elastic vechi.
  • Vizualizări executive și operaționale pentru SOC.

Întreținere și Scalare

  • Gestionarea shard-urilor indexer și arhivare hot-warm-cold.
  • Politici de reținere a logurilor și proceduri de păstrare legală.
  • Recuperare în caz de dezastru și reconstruire cluster.

Cerințe

  • Cunoștințe intermediare de administrare a sistemelor Linux și Windows.
  • Înțelegerea conceptelor SIEM: corelare, alertare și agregare de loguri.
  • Experiență cu Elastic Stack sau OpenSearch.

Publicul țintă

  • Centre de operațiuni de securitate care înlocuiesc soluții SIEM comerciale.
  • Echipe de conformitate care necesită reținere de loguri on-premise.
  • Agenții guvernamentale care necesită detectare de amenințări suverane.
 21 Ore

Numărul de participanți


Pret per participant

Mărturii (1)

Cursuri viitoare

Categorii înrudite