Ta kontakt

Kursplan

Modul 1: SIEM/Grunnleggende, arkitektur og oversikt over økosystemet

Gir en omfattende forståelse av SIEM (Security Information and Event Management)-grunnleggende, arkitekturen til IBM QRadar-plattformen, integrasjon med økosystemet og det bredere landskapet for sikkerhetsanalyse, inkludert XDR, SOAR og trusselintelligensplattformer.

1.1 Sikkerhetsanalyse og SIEM-grunnleggende

  • SIEM-landskapet: evolusjonen fra logghåndtering til sikkerhetsanalyse
  • SIEM vs. SOAR vs. XDR: forståelse av convergeringen mellom sikkerhetsverktøy
  • Komponenter i SIEM: logging, normalisering, korrelasjon og varsling
  • Arbeidsflyt for SOC-analytikere: deteksjon, prioritering, undersøkelse og respons
  • Oversikt over MITRE ATT&CK-rammeverket og dets rolle i SIEM-kartlegging

1.2 IBM QRadar-plattformens arkitektur

  • QRadar on-premises-arkitektur: Hendelsesprosessor, Logghåndtering, Konsoll og Flytprosessor
  • QRadar on Cloud: flerbruker-arkitektur, innlastingsmodeller og skalerbarhet
  • QRadar Hybrid Cloud-deploying: kombinasjon av on-prem og sky-funksjonaliteter
  • Deploy-alternativer: Virtuelle enheter, Hardware-enheter og SaaS
  • Høy tilgjengelighet (HA) og Active-Passive vs. Active-Active-konfigurasjoner

1.3 QRadar-komponenter og navigasjon i konsollen

  • IBM QRadar Konsoll: Grensesnittoversikt, arbeidsplasser, dashboards og navigasjon
  • Komplementære Apper, QRadar App Framework og IBM App Exchange
  • Kontekstutforsker (Context Explorer), Risikostyringsverktøy (Risk Analyzer) og integrering med trusselintelligens
  • Data modell: Vertser, Enheter, Protokoller og Kategorier i QRadar

1.4 QRadar-økosystemet

  • IBM QRadar SOAR: Sikkerhetskoordinering og automatisert respons-integrasjon
  • IBM QRadar EDR: Deteksjon og respons på endepunkt (Endpoint Detection and Response)
  • Integrering med trusselintelligens (VTI-feeds, tilpassede trusselfeeds)
  • Integrasjon med SIEM-verktøy: Splunk, Elastic SIEM, IBM QRadar (håndtering av loggfikser)

1.5 Integrering med IBM Security Suite

  • IBM QRadar SOAR-integrasjon for automativering og playbook-koordinering
  • IBM QRadar EDR-integrasjon for endepunkt-telemetri
  • IBM QRadar VTI (Sårbarhets- og trusselintelligens) -integrasjon
  • IBM QRadar App Exchange-apper og tillegg
  • IBM QRadar Network Integration Platform (NFI) -integrasjon

Kompetanser rettet mot markedet: SIEM-grunnleggende, Sikkerhetsinformasjon og hendelseshåndtering, Arkitektur for IBM QRadar-plattformen, Deploy av QRadar on-prem, Arkitektur for QRadar Cloud, Hybrid cloud-sikkerhet, SOC-operasjoner og SIEM, Sikkerhetsanalyse, XDR-integrasjon, SOAR-plattformintegrasjon, Trusselintelligensplattform (TIP), Kartlegging av MITRE ATT&CK-rammeverk, Convergering av sikkerhetsverktøy, Arkitektur for bedriftssikkerhet, Logghåndtering og analyse, Skalering og kapasitetsplanlegging for SIEM, Konfigurasjon av Høy tilgjengelighet (HA), Navigasjon og konfigurasjon av QRadar-konsollen

Modul 2: Håndtering av loggfikser, datainnsamling og normalisering

Dypdykk i konfigurasjon av loggfikser, strategier for innsamling av data, loggnormalisering og protokoller som er avgjørende for å etablere sikkerhetsdekning på tvers av organisasjonen i on-prem-, cloud- og hybrid-miljøer.

2.1 Konfigurasjon av loggfikser og protokoller

  • Måter for innsamling av logger: Syslog (RSYSLOG), Nettilkoblinger (CEF), Common Event Format (CEF) og QRadar Common Event Format (CEF)
  • CEF-protokoll: header, extender-navn, tilpassede extensions og CEF-til-CEF-kartlegging
  • Innsamling av logger basert på nettverk: NetFlow v5/v9, IPFIX (sFlow)
  • Agent-basert innsamling (IBM QRadar Agent) for dekning av endepunktet
  • Konfigurasjon av loggfikser for Active Directory, DNS, DHCP, HTTP, SMTP og database
  • Best practices for deploy av loggfikser: høg-gjennomstrømningskilder, komprimering og kryptering

2.2 Datainnsamling og kapasitetsplanlegging

  • Forståelse av daglig loggvolum (GLP) og kapasitet for daglig hendelsesdata-innlasting
  • Datalagringspolicyer og etterlevelsestyrt styring av lagringstid
  • Prioritering av loggfikser og hendelsesfiltrering for å kontrollere kostnader
  • Kapasitetsplanlegging for SIEM-deployinger i bedriftsskala
  • Beregning av størrelse og ytelsesoptimering for miljøer i stor skala

2.3 Loggnormalisering og klassifisering

  • QRadars normaliseringsmotor: Kartlegg opprinnelige loggfomater til QRadar-protokoller
  • Loggkilde Egenskapsbehandler (Log Source Property Manager) og protokollkartlegging
  • Laging av tilpassede loggfikser for proprietære logger
  • Hendelses-, flyt- og loggkilkartlegging
  • Normaliseringsregler og feilsøking av parse-problemer

Kompetanser rettet mot markedet: Håndtering av loggfikser, Syslog-konfigurasjon, CEF-protokoll, Nettilkoblinger (CEF), Deploy av QRadar Agent, Innsamling av Active Directory-logger, Innsamling av DNS- og DHCP-logger, Innsamling av HTTP/S- og SMTP-logger, Integrering av database-loggfikser (CEF), Samling av NetFlow og IPFIX, Deploy av agentløs SIEM, Strategi for innsamling av bedriftslogger, Loggnormalisering, Protokollkartlegging, Konfigurasjon av tilpassede loggfikser, Parsing og klassifisering av hendelser, Estimering av daglig loggvolum (DLV), Kapasitetsplanlegging for SIEM, Finespunning av ytelse for SIEM i stor skala, Dataprioritet styrt av etterlevelse

Modul 3: Deteksjon, korrelasjon og utvikling av regler

Kjernen i SIEM-operasjoner: bygging, testing og håndtering av deteksjonsregler fra enkle hendelsesregler til komplekse korrelasjonsregler som identifiserer angrep, anomali og brudd på policyer.

Kjernen i SIEM-operasjoner: bygging, testing og håndtering av deteksjonsregler fra enkle hendelsesregler til komplekse korrelasjonsregler som identifiserer angrep, anomali og brudd på policyer.

3.1 Hendelsesregler og aggregasjonsregler

  • Hendelsesregler: filtrering, uttrekk av felt og opprettelse av tilpassede attributter fra rå data
  • Aggregasjonsregler: telling og gruppering av hendelser basert på IP, protokoll, bruker osv.
  • Aksjoner ved aggregasjonsregel: varsler, terskelverdi for tellinger og egendefinerte attributter
  • Aktivering av regler, rekkefølge for regler og logikk for regelkjøring

3.2 Komplekse korrelasjonsregler

    • Bygging av komplekse korrelasjonsregler: sammenkobling av data fra flere kilder
      • Regeltyper: Hendelse, Aggregasjon og Kompleks Korrelasjon
      • Komponenter i kompleks regel: triggers, aggregasjoner, korrelasjoner og aksjoner
      • Korrelasjonslogikk: tidsmessig korrelasjon, terskelkorrelasjon og kontekstuell korrelasjon
      • Egenskaper for prediksjon og korrelasjonsregler: konfidensnivåer, alvorlighetsgrad og eskalering
      • Skrive effektive korrelasjonsregler: unngå varsel-trang (alert fatigue) og sikre signal-kvalitet

3.3 Deteksjonsregler for MITRE ATT&CK-teknikker

      • Regler kartlagt til MITRE ATT&CK-teknikker: Initiering av tilgang, Kjøring, Vedvarende tilstedeværelse, Trinnvis privilegieforhøyelse, Unngåelse av forsvar, Credential Access, Oppdagelse, Sidebevegelse (Lateral Movement), Samling, Kommando og kontroll (C2), Eksfiltrasjon
      • Tilpassede deteksjoner for spesifikke angrepskategorier:
      • Regler for: Brute Force, Portscanning, Malware-kommunikasjon, Insider-trussel, Sidebevegelse, Privilegieforhøyelse, Dataeksfiltrasjon, Kommando og kontroll (C2)
      • Regler for: Feilaktige pålogging-forsøk via Brute Force, Portscanning, SQL-injeksjon, DNS-tunneling, Privilegieforhøyelse, Sidebevegelse via Pass-the-Hash

3.4 Trusseljakt med QRadar-regler

      • Proaktiv metode for trusseljakt ved hjelp av QRadar
      • Bygge regler for deteksjon av ukjente/null-dags-trusler
      • Atferdsanalyse og deteksjonsregler for avvik fra baseline

Kompetanser rettet mot markedet: Utvikling av hendelsesregler, Opprettelse av aggregasjonsregler, Utvikling av komplekse korrelasjonsregler, Design av tilpassede korrelasjonsregler, Kartlegging av MITRE ATT&CK, Engineering av trusselsdeteksjon, Kartlegging av angrepsmetoder (Initiering av tilgang, Kjøring, Vedvarende tilstedeværelse, Trinnvis privilegieforhøyelse, Unngåelse av forsvar, Credential Access, Oppdagelse, Sidebevegelse, Samling, Kommando og kontroll, Eksfiltrasjon), Deteksjon av malware-kommunikasjon, Deteksjon av SQL-injeksjon, Deteksjon av DNS-tunneling, Regel for privilegieforhøyelse, Deteksjon av Brute Force, Deteksjon av sidebevegelse, Deteksjon av insider-trussel, Deteksjon av dataeksfiltrasjon, Deteksjon av kommando og kontroll (C2), Administrasjon av varsel-trang (alert fatigue), Finespunning og optimering av regler, Engineering av SOC-deteksjonsregler, Proaktiv trusseljakt

Modul 4: QRadar Offense Engine og hendelsesetterforskning

Dekker QRadars «Offense Engine» i dybden: opprettelse av angrepshendelser (offenses), arbeidsflyter for etterforskning, kontekstanalyse, håndtering av falske positiv-trreff, prioritering og hendelseshåndtering.

4.1 Offense Engine

  • Opprettelse av angrepshendelser (offenses), aggregasjon og livssyklushåndtering
  • Egenskaper ved angrepshendelser: alvorlighetsgrad, konfidens, status og attribusjon
  • Aggerasjonslogikk for angrepshendelser: gruppering av relaterte hendelser til meningsfulle hendelser
  • Eskalering, tildeling og arbeidsflythåndtering for angrepshendelser

4.2 Hendelsesetterforskning og kontekstanalyse

  • Kontekstutforsker (Context Explorer) for dyp hendelsesanalyse og rekonstruksjon av tidslinjer
  • Analyse av hendelsestidslinje: kronologisk rekonstruksjon av sikkerthendelser
  • IP-adresseanalyse og berikelse med rykteinformasjon (Threat Intel)
  • Kontekst for bruker og eiendom: brukeraktivitet, vertsinventar og risikoenhet
  • Korrelerte hendelser i visninger av angrepshendelser og detaljer om hendelsen
  • Hendelseskortlegging, gruppering av hendelser og innsamling av bevis

4.3 Integrering med trusselintelligens

  • Integrasjon av feeds for sårbarhets- og trusselintelligens (VTI)
  • Automatisk berikelse med trusselintelligens via IBM QRadar VTI
  • Lasting opp av tilpassede trusselfeeds og profiler på trusselskjelere
  • Kontekst for trusselintelligens i angrepshendelser og risikoen analyse

4.4 Håndtering av falske positiv-trreff og finspunning av regler

  • Identifisering og klassifisering av falske positiv-trreff i Offense Engine
  • Regler for undertrykkelse av falske positiv-trreff og arbeidsflyter for undertrykkelse
  • Finspunning av regler: redusere støy samtidig som deteksjonssensitivitet opprettholdes
  • Dokumentasjon av hendelser med falske positiv-trreff for kontinuerlig forbedring

Kompetanser rettet mot markedet: Håndtering av QRadar Offense Engine, Etterforskning og analyse av hendelser, Trusselsundersøkelse, Bruk av Context Explorer, Analyse av hendelsestidslinje, Analyse av IP-rykte, Analyse av eiendomsrisiko, Berikelse med trusselintelligens, Integrering av VTI-feeds, Håndtering av falske positiv-trreff, Finspunning av varsler og reduksjon av støy, Arbeidsflyt for SOC-hendelsesrespons, Livssyklus for sikkerthendelser, Analyse av indikatorer på kompromittering, Tilskrivning av cybertrusler

Modul 5: QRadar Sårbarhetsadministrasjon (QVM) og Risk Manager (QRM)

Dypdykk i IBM QVM: integrering av sårbarhetsskanning, prioritering av sårbarheter basert på risiko, konfigurasjon av risikostyring og vurdering av sikkerhetsposisjon drevet av risiko.

5.1 IBM QRadar Vulnerability Manager (QVM)

  • QVM-arkitektur: integrasjon med skannere fra Nessus, Qualys og Rapid7
  • Arbeidsflyter for sårbarhetsskanning og planlegging av skanninger
  • Parse av resultater fra sårbarhetsvurdering og integrering med QRadar
  • Korrelasjon av CVSS-poeng og klassifisering av sårbarhetsalvorlighet
  • Tendensanalyse av sårbarheter og prioritering av reparasjonstiltak

5.2 IBM QRadar Risk Manager (QRM)

  • QRM-arkitektur: motor for risikoberegning og metode for risikoscore
  • Konfigurasjon av risk-regler: kritikalitet av eiendom, sannsynlighet for utnyttelse av sårbarhet, risikoprofiler for eiendommer
  • Beregning av risikoscore: kombinasjon av sårbarhetsdata, trusselintelligens, offense-data og verdi av eiendom
  • Prioritering av eiendommer basert på risiko og konfigurasjon av risk-dashboard
  • Prioritering av reparasjonstiltak drevet av risiko for eiendommer

Kompetanser rettet mot markedet: Vurdering og håndtering av sårbarheter, IBM QRadar Vulnerability Manager (QVM), Korrelasjon av CVE-poeng, Integrering av sårbarhetsskanning, Integrering med Qualys/Nessus, Prioritering av sårbarheter basert på risiko, IBM QRadar Risk Manager (QRM), Beregning av risikoscore, Vurdering av eiendomskritikalitet, Reparasjonstiltak drevet av risiko, Konfigurasjon av risk-dashboard, Tendensanalyse av sårbarheter, Bedriftssvårbarhetsadministrasjon, Vurdering og håndtering av bedriftsrisker

Modul 6: QRadar SOAR, automativering og hendelsesrespons

Dekker IBM QRadar SOAR (Security Orchestration, Automation, and Response), playbook-koordinering, automatisering av runbooks og automatisering av hendelsesrespons som er avgjørende for moderne SOC-operasjoner.

6.1 Oversikt over IBM QRadar SOAR

  • Sikkerhetskoordinering og automatisert respons: definisjon og verdi
  • QRadar SOAR-arkitektur og komponenter: playbooks, hendelser, automatiseringsaksjoner og dataaksjoner
  • QRadar SOAR-integrasjon: tilkobling av SIEM, EDR, trusselintelligens og ticketsystemer (ServiceNow, Jira)
  • SOAR vs. tradisjonell automativering: playbook-drevet arbeidsflyt-koordinering

6.2 Design og kjøring av playbooks

  • Opprettelse av playbooks: bygging av automatiserte arbeidsflyter for undersøkelse og respons
  • Triggere for playbooks: opprettelse av angrepshendelser, regeltriggere og manuell aktivering
  • Aksjoner i playbooks: berike IP-adresser, blokkere IP-er, opprette tickets, spørr trusselfeeds
  • Vilkår og greningslogikk i playbooks

6.3 Automatisering av hendelsesrespons

  • Automatisert hendelsesrespons: fra varsel til karantene på minutter
  • Automatisert trusseljakt: playbook-drevet trusselsundersøkelse
  • Automatisert håndtering av trusler: IP-blokkering, isolering av endepunkt og suspensjon av kontoer
  • Automatiserte arbeidsflyter for hendelsesrespons for ransomware, phishing, brute-force-angrep og insider-trusler

6.4 Integrering med eksterne systemer

  • QRadar SOAR-integrasjoner med ServiceNow, Jira, Slack, e-post og webhook-baserte systemer
  • Tilpasset API-integrasjon med trusselintelligensplattformer
  • EDR-integrasjon for automatiserte aksjoner på endepunktet
  • Automatisering av analyse av payload (fil, URL, domene)

Kompetanser rettet mot markedet: Sikkerhetskoordinering, AI-automatisering og respons (SOAR), IBM QRadar SOAR, Automativering av playbooks, Design av runbooks, Koordinering av automatiserte arbeidsflyter for hendelsesrespons, Automatisering av sikkerhet drevet av API, Integrering med trusselintelligens, Automatisering av håndtering av trusler, Automatisk analyse av trusler, Integrering med ServiceNow for sikkerhet, Automatisering av ticketsystemer, Automasjon av respons på endepunktet, Automatisert svartelistning av IP-er, Automatisert respons mot phishing, Automatisert respons mot ransomware

Modul 7: QRadar Forensics, nettverksforensics og dataanalyse

Dekker QRadar Incident Forensics (QRIF) og kapasiteter for forensisk etterforskning, nettverksforensics (NFI) for analyse av pakkefangst, og forensiske analyseteknikker brukt i hendelsesetterforskning.

7.1 IBM QRadar Forensics (QRIF)

  • QRIF: innsamling og lagring av forensisk data for undersøkelser
  • Kilder til forensisk data: pakkefangst, hendelseslogger og endepunktforensics
  • Forensisk analyse: rekonstruksjon av tidslinje, filanalyse og nettverksforensisk analyse
  • Beskyttelse av forensiske bevis og kjede av forvaring (chain-of-custody)
  • Forensiske analyseredskaper og teknikker i QRIF

7.2 Nettverksforensics og inspeksjon (NFI)

  • Nettverksforensics: analyse av pakkefangst og inspeksjon av nettverkstrafikk
  • Analyse av flytdatadata: NetFlow, sFlow og IPFIX i QRadar Network Forensics
  • Protokollanalyse: HTTP, DNS, SMTP, SSH, FTP og inspeksjon av tilpassede protokoller
  • Trusselsdeteksjon gjennom nettverksforensics: C2-beaconing, dataeksfiltrasjon og deteksjon av sidebevegelse
  • Identifisering av mistenkt trafikk-mønster

7.3 User and Entity Behavior Analytics (UEBA)

  • UEBA: forståelse av brukerens baselinje for atferd og deteksjon av anomali
  • UEBA-datakilder: Active Directory, proxy-logger, endepunktslogger, DLP-logger, autentiseringslogger, sky-logger
  • UEBA-scoring: risikoscore for bruker og enhet
  • UEBA-drevet trusselsdeteksjon: kompromitterte kontoer, insider-trusler og dataeksfiltrasjon

Kompetanser rettet mot markedet: QRadar Incident Forensics (QRIF), Innsamling av forensisk data, Forensisk etterforskning og analyse, Nettverksforensics, Analyse av pakkefangst, Analyse av flytdatadata, Trusselsdeteksjon gjennom nettverksforensics, User and Entity Behavior Analytics (UEBA), Deteksjon av bruker-anomali, Deteksjon av insider-trussel, Deteksjon av kompromitterte kontoer, Dataeksfiltrasjon via brukeratferd, Deteksjon av C2-beaconing, Deteksjon av sidebevegelse via nettverksforensics, Digital forensics and Incident Response (DFIR), Beskyttelse av bevis og kjede av forvaring, Protokollanalyse, Forensisk analyse av sikkerhetslogger, Trusseljakt via nettverksanalyse

Modul 8: Sky-SIEM, SIEM-as-Code, etterlevelse og SIEM-operasjoner

Vurderer IBM QRadar-operasjoner, skalering, etterlevelserapportering, integrering av sky-SIEM, praksis for detection-as-code, samt SOC-governance som er avgjørende for SIEM-deployinger i bedriftsskala.

8.1 QRadar-operasjoner og administrasjon

  • Administrering av QRadar: brukerroller, tilganger og sikkerhetspolicyer
  • Auditing av QRadar-konfigurasjoner og tilgangslorger
  • Planlagte rapporter og design av tilpassede rapporter for ledelse og etterlevelse
  • Planlagte oppgaver: backup/restore, rydding av database og vedlikehold
  • Konfigurasjon av syslog-server for videresending av SIEM-logger
  • Programvareoppdateringer og patch-håndtering for QRadar-enheter

8.2 Etterlevelserapportering og kartlegging til forskrifter

  • Krav til SIEM for PCI DSS og QRadars etterlevelsesrapportering
  • Kartlegging av HIPAA, GDPR, SOX, NIST CSF og ISO 27001-kriterier med QRadar-rapporter
  • Audit-rapportering for regulatoriske krav: tilpassede malfiler for PCI DSS- og HIPAA-auditors
  • Overvåking av etterlevelse i sanntid og dashboards for kontinuerlig etterlevelse

8.3 SIEM-as-Code og Infrastructure as Code

  • Versjonskontrollert håndtering av SIEM-regler: deploy av regler basert på Git
  • Terraform og Ansible for provisionering og konfigurasjon av QRadar-enheter
  • CI/CD-pipeline for SIEM-regler og playbooks
  • Automatisering drevet av QRadar API for deploy og håndtering av regler

8.4 Cloud SIEM og Hybrid Cloud-sikkerhet

  • Integrasjon av loggfikser i skyen: AWS CloudTrail, Microsoft Sentinel, GCP Audit Logs, Azure Monitor
  • Strategier for cloud-native SIEM: SIEM for SaaS-miljøer (AWS, Azure, GCP, Office 365, AWS)
  • Sky-integrasjoner med microsoft Sentinel, Azure Sentinel, AWS CloudWatch Logs og Google Cloud Logging SIEM
  • Overvåking av identitet og tilgang i skyen: IAM, Active Directory, Entra ID
  • Beskyttelse av skyarbeidsbelastninger og integrering med SIEM

8.5 Deteksjon av identitetstrusler

  • Identitet som den nye trusselgrensen: deteksjon av kompromitterte kontoer
  • Deteksjon av trusler mot Active Directory: Kerberoasting, AS-REP roasting, Golden/Sid-ticket-angrep
  • Deteksjon av MFA-omgåelse (Multi-factor authentication)
  • Overvåking av Privileged Identity Management (PIM)

8.6 Overvåking av Zero Trust

  • Overvåking av Zero Trust-arkitektur: identitet, enhet og nettverkskontroller
  • Overvåking av mikrosegmentering og validering av policy-enforcement
  • Rapportering av etterlevelse for Zero Trust via SIEM-integrasjon

8.7 SOC-operasjoner og SIEM-governance

  • SOC-metriker og KPIer: MTTR (Mean Time to Respond), MTTD for SIEM-overvåking
  • Vurdering av SOC-modenhet og forbedring av SOC drevet av SIEM
  • SIEM-governance: håndtering av regler, sporing av falske positiv-trreff og kontinuerlig forbedring
  • Best practices for SIEM-operasjoner: overvåking, varsling og eskaleringprosedyrer

Kompetanser rettet mot markedet: QRadar-administrasjon, SIEM-operasjoner og -håndtering, Håndtering av SIEM-etterlevelse, PCI D SSIE-afterlevelserapportering, HIPAA og GDPR SIEM-etterlevelse, SOX og ISO 27001 SIEM-etterlevelse, Kartlegging av NIST CSF for SIEM, Kontinuerlig overvåking av etterlevelse, Tilpasset etterlevelsesrapportering, SIEM-as-Code og Infrastructure as Code, Terraform for SIEM, Ansible for SIEM-deploying, CI/CD for SIEM-regler, Automatisering av QRadar API, Integrering med Cloud SIEM, AWS CloudTrail SIEM, Microsoft Sentinel-integrasjon, GCP Cloud Logging SIEM, Azure Monitor SIEM, Office 365 SIEM-integrasjon, Cloud-Native SIEM, Overvåking av Zero Trust, Deteksjon av IAM-trusler, Deteksjon av identitetstrusler, Deteksjon av Active Directory-trusler, Deteksjon av Kerberos-angrep, Overvåking av privilegerte identiteter, Sikkerhet for Multi-Factor Authentication (MFA), Håndtering av SOC KPI og metrikk, Vurdering av SOC-modenhet, Best practices for SIEM-operasjoner, Governance for hendelsesrespons, Livssyklus-håndtering av SIEM-regler, Enterprise SIEM-governance

Modul 9: Kapittelprosjekt og virkelige trusselscenarioer

Ett omfattende praktisk kapittelprosjekt som simulerer bedriftssikkerhetsscenarioer inkludert trusselsdeteksjon, etterforskning og hendelsesrespons ved hjelp av IBM QRadar.

9.1 Kapittelprosjekt: Bedriftssikkerhetsscenario

  • Oppsett av simulert bedriftsmiljø med realistiske loggfikser og angrepsscenarioer
  • Deploy av loggfikser og konfigurasjon av policy for innsamling av logger
  • Bygging av deteksjonsregler kartlagt til MITRE ATT&CK
  • Efterforskning av reelle offense-data i QRadar og utføring av forensisk analyse
  • Design og deploy av SOAR playbooks for automatisert respons
  • Generering av etterlevelsesrapporter for PCI DSS, HIPAA og GDPR
  • Utføre kapasitetsplanlegging og skalere SIEM-deployingen

9.2 Virkelige trusselscenarioer

  • Simulerte angrep: deploy av ransomware, insider-trussel, sidebevegelse, brute-force-angrep, supply chain-angrep og phishing
  • Deteksjon av ransomware: sidebevegelse, data-staging og deteksjon av sidebevegelse
    • Insider-trussel: forsøk på dataeksfiltrasjon og deteksjon av anomali
    • Deteksjon av supply chain-angrep: deteksjon av kompromittert leverandørtilgang
    • Phishing-respons: automatisk URL-blokkering og arbeidsflyter for e-postundersøkelse
  • Jakt på null-dags-trusler: deteksjon av ukjente trusler ved hjelp av hunting-teknikker uten regler
  • Deteksjon av Advanced Persistent Threat (APT) ved hjelp av UEBA og forensisk analyse

Kompetanser rettet mot markedet: Levering av sikkerhetsskapittelprosjekt, Simulering av enterprise SIEM, Design av virkelige trusselscenarioer, Deploy av deteksjonsregler for MITRE ATT&CK, SOC-hendelsesetterforskning, Design av QRadar SOAR playbook, Simulering av ransomware-respons, Deteksjon av insider-trussel, Automatisert respons mot phishing, Deteksjon av supply chain-angrep, Jakt på null-dags-trusler, Deteksjon av Advanced Persistent Threat (APT), Kapasitetsplanlegging og skalering av SIEM, Flere etterlevelsesrapporter (PCI DSS, HIPAA, GDPR), Bedriftsrespons på trusler, Forensisk trusselsundersøkelse, Berikelse med trusselintelligens, Automatisk håndtering av trusler, Simulering av SOC-operasjoner, Praktisk øvelse i fullskala SIEM-engineering

Krav

  • Forståelse for IT-sikkerhet

Målgruppe

  • Sikkerhetsingeniører
 14 Timer

Antall deltakere


Pris per deltaker

Kommende kurs

Relaterte kategorier