Ta kontakt

Kursplan

Åpen kildekode SIEM-soverenitet

  • Hvorfor cloud SIEM-er skaper compliance- og kostnadstriangler for logglagring.
  • Wazuh arkitektur: server, indeksering, dashboard, og agenter.
  • Sammenligning med Splunk, Sentinel, Elastic Security, og QRadar.

Distribusjon og Arkitektur

  • Enkeltnod og distribuert distribusjonsmønster.
  • Docker Compose og Kubernetes manifest.
  • Maskinvare størrelse: CPU, RAM, disk IOPS for logginsering.
  • Sertifikat og TLS-konfigurasjon for kommunikasjon mellom komponenter.

Agenthåndtering

  • Installere agenter via pakker, Ansible eller GPO.
  • Agentenrollment, nøkkelutveksling og gruppetildeling.
  • Agentfri monitering via syslog, AWS S3 eller API polling.
  • Strategier for agentoppgraderinger over store flåter.

Detection Engineering

  • Decoders og regler for loggparsing og event ekstraksjon.
  • MITRE ATT&CK kartlegging for regelkategorier.
  • Filintegritetsmonitorering (FIM) og rootkit-detecting.
  • Egendefinerte regler med XML og YAML-syntaks.
  • Trusselinformasjon integrasjon: MISP, VirusTotal og AlienVault.

Hendelseshåndtering og Automatisering

  • Aktiv respons: brannveggblokkering, konto-avaktivering, prosesskill.
  • SOAR-integrasjon med Shuffle, n8n eller egendefinerte webhooks.
  • Varselkorrelasjon og multi-trinn angrepskjettinger.
  • Tilfellehåndtering og bevarelse av bevis.

Compliance og Rapportering

  • PCI-DSS, HIPAA, GDPR, og NIST kontrollkartlegging.
  • Policymonitering for passordstyrke, kryptering og patching.
  • Planlagt rapportgenerering og eksport.
  • Audit-trailintegritet og tamper-detection.

Dashboards og Visualisering

  • Tilpasning av Wazuh-dashboard og widget-opprettelse.
  • Grafana-integrasjon for avanserte visualiseringer.
  • Kibana-kompatibilitet for arvelige Elastic-distribusjoner.
  • Eksekutive og operative SOC-visninger.

Vedlikehold og Skaling

  • Indekserings-shard-håndtering og hot-warm-cold arkivering.
  • Logglagring policyer og legal hold-prosedyrer.
  • Nødtilbakehenting og cluster gjenoppbygging.

Krav

  • Mellomgrad Linux og Windows systemadministrasjon.
  • Forståelse av SIEM-konsepter: korrelasjon, varsling og loggsamling.
  • Erfaring med Elastic Stack eller OpenSearch.

målgruppe

  • Sikkerhetsoperasjonerssentre som erstatter kommersielle SIEM.
  • Kompliance-team som trenger lokal lagring av loggene.
  • Myndigheter som krever suveren trusselsdeteksjon.
 21 Timer

Antall deltakere


Pris per deltaker

Referanser (1)

Kommende kurs

Relaterte kategorier