Zkuste nás kontaktovat

Návrh Školení

Samostatnost open-source řešení SIEM

  • Proč představují cloudová řešení SIEM rizika z hlediska shody s legislativou a nákladů na ukládání logů.
  • Architektura Wazuh: server, indexer, dashboard a agenty.
  • Srovnání s řešeními Splunk, Sentinel, Elastic Security a QRadar.

Nasazení a architektura

  • Možnosti jednoduchého i distribuovaného nasazení.
  • Použití nástrojů Docker Compose a Kubernetes k definování konfigurace.
  • Odhad potřebných zdrojů: výpočetní síly, paměti RAM i IOPS disků pro správné zpracování logů.
  • Konfigurace certifikátů a protokolu TLS pro komunikaci mezi jednotlivými komponentami.

Správa agentů

  • Nainstalování agentů pomocí balíčků, nástroje Ansible či skupinových zásad.
  • Registrace a přiřazení agentů do určitých skupin, výměna šifrovacích klíčů.
  • Monitorování bez použití agenta – prostřednictvím protokolů syslog, služby AWS S3 nebo API dotazů.
  • Strategie aktualizací pro velké počty nasazených agentů.

Návrh detekčních pravidel

  • Pomocné nástroje a pravidla určená k rozpoznání událostí a zpracování logů.
  • Mapování jednotlivých typů detekce na strukturu MITRE ATT&CK.
  • Funkce monitorování celistvosti souborů a detekce rootkitů.
  • Tvorba vlastních pravidel s použitím syntaxe XML či YAML.
  • Integrace databází o hrozbách: MISP, VirusTotal i AlienVault.

Reakce na incidenty a automatizace procesů

  • Aktivní reakce na bezpečnostní události: blokování síťových přístupů, vypnutí uživatelských účtů či ukončení neoprávněných procesů.
  • Možnosti integrace s nástroji SOAR jako Shuffle, n8n či vlastní webhooky.
  • Spojování více upozornění do celkového obrazu útoku a řetězení jednotlivých kroků reakce.
  • Spravování případů i ukládání důkazů pro pozdější vyšetřování.

Shoda s legislativou a tvorba reportů

  • Mapování kontrol na požadavky standardů PCI-DSS, HIPAA, GDPR i NIST.
  • Pravidelné monitorování parametrů jako síla hesel, používání šifrování či aktualizace systémů.
  • Generování a export podrobných reportů v předem nastavených intervalech.
  • Zajištění integrity auditních záznamů a detekce jejich neoprávněné změny.

Nástroje pro tvorbu dashboardů a vizualizaci dat

  • Přizpůsobení grafického rozhraní Wazuh a vytváření uživatelských widgetů.
  • Možnosti integrace s nástrojem Grafana pro pokročilé vizualizace.
  • Souvislosti mezi Wazuh a dřívějšími systémy postavenými na Elastic Stack – kompatibilita s Kibanou.
  • Rozdílné zobrazení dat podle role uživatele – manažerská či provozní hlediska pro týmy SOC.

Údržba a rozšiřování systému

  • Správa jednotek indexace a možnosti archivace dat do různých fází ukládání.
  • Pravidla pro uchovávání logů a postupy spojené s jejich právní využitím.
  • Postupy obnovy systému po havárii a případná rekonstrukce celého clusteru.

Požadavky

  • Středně pokročilé znalosti správy systémů Linux a Windows.
  • Pochopení konceptů SIEM: korelace událostí, vytváření upozornění a shromažďování logů.
  • Zkušenosti s Elastic Stack nebo OpenSearch.

Cílová skupina

  • Bezpečnostní operační centra, jež hodlají nahradit komerční SIEM.
  • Týmy odpovědné za shodu s předpisy, kterým vyhovuje lokální ukládání logů.
  • Vládní organizace potřebující autonomní detekci hrozeb.
 21 Hodiny

Počet účastníků


Cena za účastníka

Reference (1)

Nadcházející kurzy

Související kategorie