Zkuste nás kontaktovat

Návrh Školení

Nezávislost open-source SIEM

  • Proč cloudové SIEM vytvářejí rizika v oblasti dodržování předpisů a nákladů pro uchovávání logů.
  • Architektura Wazuh: server, indexátor, dashboard a agenty.
  • Srovnání s nástroji Splunk, Sentinel, Elastic Security a QRadar.

Nasazení a architektura

  • Vzory nasazení pro jeden uzel a distribuované systémy.
  • Konfigurace pomocí Docker Compose a Kubernetes manifestů.
  • Dimenzování hardwaru: CPU, RAM, diskové IOPS pro ingestaci logů.
  • Konfigurace certifikátů a TLS pro komunikaci mezi komponentami.

Správa agentů

  • Instalace agentů pomocí balíčků, Ansible nebo GPO.
  • Registrace agentů, výměna klíčů a přiřazení do skupin.
  • Monitorování bez agenta (agentless) přes syslog, AWS S3 nebo polling API.
  • Strategie aktualizace agentů v rámci velkých flotil.

Inženýrství detekce

  • Dekodéry a pravidla pro parsování logů a extrakci událostí.
  • Přiřazení kategorií pravidel k frameworku MITRE ATT&CK.
  • Monitorování integrity souborů (FIM) a detekce rootkitů.
  • Vlastní pravidla se syntaxí XML a YAML.
  • Integrace informací o hrozbách: MISP, VirusTotal a AlienVault.

Reakce na incidenty a automatizace

  • Aktivní odpověď: blokování ve firewallu, vypnutí účtu, ukončení procesu.
  • Integrace se systémy SOAR: Shuffle, n8n nebo vlastní webhooky.
  • Korelace alertů a sledování vícestupňových útoků.
  • Správa případů a zachovávání důkazů.

Dodržování předpisů a reporting

  • Přiřazení kontrol norem PCI-DSS, HIPAA, GDPR a NIST.
  • Monitorování politik pro sílu hesel, šifrování a aplikaci záplat.
  • Generování plánovaných reportů a jejich export.
  • Integrita auditních záznamů a detekce manipulace.

Dashboardy a vizualizace

  • Přizpůsobení dashboardu Wazuh a tvorba widgetů.
  • Integrace s nástrojem Grafana pro pokročilé vizualizace.
  • Kompatibilita s Kibana pro legacy nasazení Elastic.
  • Pohledy pro executive úroveň a operační analýzu SOC.

Údržba a škálování

  • Správa shardů indexátoru a archivace v modelu hot-warm-cold.
  • Politiky uchovávání logů a postupy pro právní hold (legal hold).
  • Zotavení po havárii a rebuild clusteru.

Požadavky

  • Středně pokročilé znalosti administrace operačních systémů Linux a Windows.
  • Porozumění konceptům SIEM: korelace, oznamování událostí (alerting) a agregace logů.
  • Zkušenosti s Elastic Stack nebo OpenSearch.

Cílová skupina

  • Centra pro bezpečnostní operace (SOC), která nahrazují komerční SIEM.
  • Týmy pro dodržování předpisů potřebující zachovávání logů na vlastním hardwaru (on-premise).
  • Vládní agentury vyžadující suverénní detekci hrozeb.
 21 Hodiny

Počet účastníků


Cena za účastníka

Reference (1)

Nadcházející kurzy

Související kategorie