聯繫我們

課程簡介

開源SIEM主權

  • 爲何雲SIEM在日誌保留方面帶來合規性和成本風險。
  • Wazuh架構:服務器、索引器、儀表板和代理。
  • 與Splunk、Sentinel、Elastic Security和QRadar的對比。

部署與架構

  • 單節點和分佈式部署模式。
  • Docker Compose和Kubernetes清單。
  • 硬件規格:CPU、RAM、磁盤IOPS以支持日誌攝入。
  • 組件通信的證書和TLS配置。

代理管理

  • 通過包管理器、Ansible或GPO安裝代理。
  • 代理註冊、密鑰交換和分組分配。
  • 通過syslog、AWS S3或API輪詢進行無代理監控。
  • 大規模代理升級策略。

檢測工程

  • 解碼器和規則用於日誌解析和事件提取。
  • MITRE ATT&CK映射到規則類別。
  • 文件完整性監控(FIM)和Rootkit檢測。
  • 使用XML和YAML語法創建自定義規則。
  • 威脅情報集成:MISP、VirusTotal和AlienVault。

事件響應與自動化

  • 主動響應:防火牆阻斷、賬戶禁用、進程終止。
  • SOAR集成:Shuffle、n8n或自定義Webhooks。
  • 告警關聯和多階段攻擊鏈分析。
  • 案例管理和證據保存。

合規性與報告

  • PCI-DSS、HIPAA、GDPR和NIST控制映射。
  • 密碼強度、加密和補丁的策略監控。
  • 計劃報告生成和導出。
  • 審計跟蹤完整性和篡改檢測。

儀表板與可視化

  • Wazuh儀表板定製和小部件創建。
  • Grafana集成以實現高級可視化。
  • Kibana兼容性,支持舊版Elastic部署。
  • 高管和運營SOC視圖。

維護與擴展

  • 索引器分片管理和熱-溫-冷歸檔。
  • 日誌保留策略和法律保留程序。
  • 災難恢復和集羣重建。

最低要求

  • 中級Linux和Windows系統管理。
  • 理解SIEM概念:關聯、告警和日誌聚合。
  • 具備Elastic Stack或OpenSearch經驗。

目標受衆

  • 替代商業SIEM的安全運營中心。
  • 需要本地日誌保留的合規團隊。
  • 需要主權威脅檢測的政府機構。
 21 小時

人數


每位參與者的報價

客戶評論 (1)

即將到來的課程

課程分類