Děkujeme za vaši dotaz! Jeden z našich pracovníků vás brzy kontaktuje.
Děkujeme za rezervaci! Jeden z našich pracovníků vás brzy kontaktuje.
Návrh Školení
Nezávislost open-source SIEM
- Proč cloudové SIEM vytvářejí rizika v oblasti dodržování předpisů a nákladů pro uchovávání logů.
- Architektura Wazuh: server, indexátor, dashboard a agenty.
- Srovnání s nástroji Splunk, Sentinel, Elastic Security a QRadar.
Nasazení a architektura
- Vzory nasazení pro jeden uzel a distribuované systémy.
- Konfigurace pomocí Docker Compose a Kubernetes manifestů.
- Dimenzování hardwaru: CPU, RAM, diskové IOPS pro ingestaci logů.
- Konfigurace certifikátů a TLS pro komunikaci mezi komponentami.
Správa agentů
- Instalace agentů pomocí balíčků, Ansible nebo GPO.
- Registrace agentů, výměna klíčů a přiřazení do skupin.
- Monitorování bez agenta (agentless) přes syslog, AWS S3 nebo polling API.
- Strategie aktualizace agentů v rámci velkých flotil.
Inženýrství detekce
- Dekodéry a pravidla pro parsování logů a extrakci událostí.
- Přiřazení kategorií pravidel k frameworku MITRE ATT&CK.
- Monitorování integrity souborů (FIM) a detekce rootkitů.
- Vlastní pravidla se syntaxí XML a YAML.
- Integrace informací o hrozbách: MISP, VirusTotal a AlienVault.
Reakce na incidenty a automatizace
- Aktivní odpověď: blokování ve firewallu, vypnutí účtu, ukončení procesu.
- Integrace se systémy SOAR: Shuffle, n8n nebo vlastní webhooky.
- Korelace alertů a sledování vícestupňových útoků.
- Správa případů a zachovávání důkazů.
Dodržování předpisů a reporting
- Přiřazení kontrol norem PCI-DSS, HIPAA, GDPR a NIST.
- Monitorování politik pro sílu hesel, šifrování a aplikaci záplat.
- Generování plánovaných reportů a jejich export.
- Integrita auditních záznamů a detekce manipulace.
Dashboardy a vizualizace
- Přizpůsobení dashboardu Wazuh a tvorba widgetů.
- Integrace s nástrojem Grafana pro pokročilé vizualizace.
- Kompatibilita s Kibana pro legacy nasazení Elastic.
- Pohledy pro executive úroveň a operační analýzu SOC.
Údržba a škálování
- Správa shardů indexátoru a archivace v modelu hot-warm-cold.
- Politiky uchovávání logů a postupy pro právní hold (legal hold).
- Zotavení po havárii a rebuild clusteru.
Požadavky
- Středně pokročilé znalosti administrace operačních systémů Linux a Windows.
- Porozumění konceptům SIEM: korelace, oznamování událostí (alerting) a agregace logů.
- Zkušenosti s Elastic Stack nebo OpenSearch.
Cílová skupina
- Centra pro bezpečnostní operace (SOC), která nahrazují komerční SIEM.
- Týmy pro dodržování předpisů potřebující zachovávání logů na vlastním hardwaru (on-premise).
- Vládní agentury vyžadující suverénní detekci hrozeb.
21 Hodiny
Reference (1)
Instruktor byl nápomocný.
Attila - Lifial
Kurz - Compliance and the Management of Compliance Risk
Přeloženo strojem