Bądźmy w kontakcie

Plan Szkolenia

Suwerenność SIEM typu Open-Source

  • Dlaczego SIEM-y w chmurze stwarzają ryzyko kosztów i zgodności w przechowywaniu logów.
  • Architektura Wazuh: serwer, indeksator, panel i agenci.
  • Porównanie z Splunk, Sentinel, Elastic Security i QRadar.

Wdrażanie i Architektura

  • Wzorce wdrożenia jedno-węzłowego i rozproszonego.
  • Manifesty Docker Compose i Kubernetes.
  • Dobór sprzętu: CPU, RAM, IOPS dysku dla pozyskiwania logów.
  • Konfiguracja certyfikatów i TLS dla komunikacji między komponentami.

Zarządzanie Agentami

  • Instalowanie agentów za pomocą pakietów, Ansible lub GPO.
  • Rejestracja agentów, wymiana kluczy i przypisywanie do grup.
  • Monitorowanie bezagentowe za pomocą syslog, AWS S3 lub API.
  • Strategie aktualizacji agentów w dużych flotach.

Inżynieria Wykrywania

  • Dekodery i reguły do parsowania logów i ekstrakcji zdarzeń.
  • Mapowanie kategorii reguł na MITRE ATT&CK.
  • Monitorowanie integralności plików (FIM) i wykrywanie rootkitów.
  • Niestandardowe reguły w składni XML i YAML.
  • Integracja z informacjami o zagrożeniach: MISP, VirusTotal i AlienVault.

Reagowanie na Incydenty i Automatyzacja

  • Aktywne reagowanie: blokowanie zapory, wyłączanie kont, zabijanie procesów.
  • Integracja SOAR z Shuffle, n8n lub niestandardowymi webhookami.
  • Korelacja alertów i łańcuchy wieloetapowych ataków.
  • Zarządzanie przypadkami i zachowanie dowodów.

Zgodność i Raportowanie

  • Mapowanie kontroli PCI-DSS, HIPAA, GDPR i NIST.
  • Monitorowanie polityk dotyczących siły haseł, szyfrowania i łatek.
  • Generowanie i eksport raportów według harmonogramu.
  • Integralność śladu audytu i wykrywanie manipulacji.

Panele i Wizualizacja

  • Dostosowywanie panelu Wazuh i tworzenie widżetów.
  • Integracja z Grafana dla zaawansowanych wizualizacji.
  • Kompatybilność z Kibana dla starszych wdrożeń Elastic.
  • Widoki operacyjne i dla kierownictwa SOC.

Konserwacja i Skalowanie

  • Zarządzanie shardami indeksatora i archiwizacja hot-warm-cold.
  • Polityki przechowywania logów i procedury legal hold.
  • Odzyskiwanie po awarii i odbudowa klastra.

Wymagania

  • Średnio zaawansowana administracja systemami Linux i Windows.
  • Zrozumienie koncepcji SIEM: korelacja, alerty i agregacja logów.
  • Doświadczenie z Elastic Stack lub OpenSearch.

Grupa docelowa

  • Centra operacji bezpieczeństwa zastępujące komercyjne rozwiązania SIEM.
  • Zespoły ds. zgodności potrzebujące lokalnego przechowywania logów.
  • Agencje rządowe wymagające suwerennego wykrywania zagrożeń.
 21 godzin

Liczba uczestników


Cena za uczestnika (netto)

Opinie uczestników (1)

Propozycje terminów

Powiązane Kategorie