Intrati in legatura

Schița de curs

Suveranitatea SIEM Open-Source

  • De ce SIEM-urile în cloud creează riscuri de conformitate și costuri pentru păstrarea logurilor.
  • Arhitectura Wazuh: server, indexer, dashboard și agenți.
  • Comparație cu Splunk, Sentinel, Elastic Security și QRadar.

Implementare și Arhitectură

  • Modele de implementare single-node și distribuite.
  • Manifește Docker Compose și Kubernetes.
  • Dimensioanarea hardware: CPU, RAM, disk IOPS pentru ingestia logurilor.
  • Configurarea certificate și TLS pentru comunicarea componentelor.

Managementul Agenților

  • Instalarea agenților prin pachete, Ansible sau GPO.
  • Înregistrarea agenților, schimbul de chei și atribuirea grupurilor.
  • Monitorizare fără agenți prin syslog, AWS S3 sau sondare API.
  • Strategii de actualizare a agenților pe flote mari.

Ingineria Detecției

  • Decodoare și reguli pentru parsarea logurilor și extragerea evenimentelor.
  • Maparea MITRE ATT&CK pentru categorii de reguli.
  • Monitorizarea integrității fișierelor (FIM) și detectarea rootkit-urilor.
  • Reguli personalizate cu sintaxă XML și YAML.
  • Integrarea informațiilor despre amenințări: MISP, VirusTotal și AlienVault.

Răspuns la Incidente și Automatizare

  • Răspuns activ: blocarea firewall, dezactivarea conturilor, oprirea proceselor.
  • Integrarea SOAR cu Shuffle, n8n sau webhooks personalizate.
  • Corelarea alertelor și înlănțuirea atacurilor în mai multe etape.
  • Managementul cazurilor și păstrarea dovezilor.

Conformitate și Raportare

  • Maparea controalelor PCI-DSS, HIPAA, GDPR și NIST.
  • Monitorizarea politicilor pentru puterea parolelor, criptare și aplicarea patch-urilor.
  • Generarea și exportul rapoartelor programate.
  • Integritatea auditului și detectarea modificărilor neautorizate.

Panouri și Vizualizare

  • Personalizarea panourilor Wazuh și crearea de widget-uri.
  • Integrarea Grafana pentru vizualizări avansate.
  • Compatibilitatea Kibana pentru implementări legacy Elastic.
  • Vizualizări executive și operaționale SOC.

Întreținere și Scalare

  • Managementul shard-urilor indexerului și arhivarea hot-warm-cold.
  • Politici de păstrare a logurilor și proceduri de legal hold.
  • Recuperare după dezastre și reconstrucția clusterului.

Cerințe

  • Administrare intermediară a sistemelor Linux și Windows.
  • Înțelegerea conceptelor SIEM: corelare, alertare și agregare de loguri.
  • Experiență cu Elastic Stack sau OpenSearch.

Publicul țintă

  • Centre de operațiuni de securitate care înlocuiesc SIEM-uri comerciale.
  • Echipe de conformitate care necesită păstrarea logurilor on-premise.
  • Agenții guvernamentale care necesită detectare de amenințări suverane.
 21 Ore

Numărul de participanți


Pret per participant

Mărturii (2)

Cursuri viitoare

Categorii înrudite