課程簡介
模塊 1:SIEM基礎、架構與生態系統概覽
建立對 SIEM(安全資訊和事件管理)基礎知識的全面理解,涵蓋 IBM QRadar 平台架構、其生態系統整合,以及更廣泛的安全分析格局,包括 XDR、SOAR 和威脅情報平台。
1.1 安全分析與 SIEM 基礎
- SIEM 格局:從日誌管理到安全分析的演進
- SIEM 與 SOAR 和 XDR 的比較:理解安全工具的融合
- 核心 SIEM 組件:日誌收集、標準化、關聯和警報
- SOC 分析師工作流程:檢測、分流、調查和回應
- MITRE ATT&CK 框架概覽及其在 SIEM 映射中的作用
1.2 IBM QRadar 平台架構
- QRadar 本地部署架構:事件處理器、日誌管理器、控制台和流量處理器
- QRadar 雲端版:多租户架構、採集模型和擴展性
- QRadar 混合雲部署:結合本地和雲端功能
- 部署選項:虛擬設備、硬體設備和 SaaS
- 高可用性(HA)及主動-被動與主動-主動配置
1.3 QRadar 組件與控制台導航
- IBM QRadar 控制台:介面概覽、工作區、儀表板和導航
- 配套應用程式、QRadar 應用程式框架和 IBM App Exchange
- 上下文瀏覽器、風險分析器和威脅情報整合
- 數據模型:QRadar 中的主機、設備、協議和類別
1.4 QRadar 生態系統
- IBM QRadar SOAR:安全編排與自動化回應整合
- IBM QRadar EDR:端點檢測與回應整合
- 威脅情報整合(VTI 饋送、自訂威脅饋送)
- 與其他 SIEM 工具整合:Splunk、Elastic SIEM、IBM QRadar(日誌源管理)
1.5 與 IBM 安全套件的整合
- IBM QRadar SOAR 整合,用於自動化和工作流程編排
- IBM QRadar EDR 整合,用於端點遙測
- IBM QRadar VTI(漏洞與威脅情報)整合
- IBM QRadar App Exchange 應用程式和附加元件
- IBM QRadar 網路整合平台(NFI)整合
市場契合能力: SIEM基礎知識、安全資訊和事件管理、IBM QRadar平台架構、QRadar本地部署、QRadar雲端架構、混合雲安全、SOC運營與SIEM、安全分析、XDR整合、SOAR平台整合、威脅情報平台(TIP)、MITRE ATT&CK框架映射、安全工具融合、企業安全架構、日誌管理與分析、SIME擴展性與容量規劃、高可用性(HA)配置、QRadar控制台導航與配置
模塊 2:日誌源管理、數據採集與標準化
深入探討日誌源配置、數據收集策略、日誌標準化,以及建立企業級安全視圖所需的協議,涵蓋本地、雲端及混合環境。
2.1 日誌源配置與協議
- 日誌收集方法:Syslog(RSYSLOG)、網路連接(CEF)、通用事件格式(CEF)和 QRadar 通用事件格式(CEF)
- CEF 協議:標題、擴展名稱、自訂擴展以及 CEF 至 CEF 映射
- 基於網路的日誌收集:NetFlow v5/v9、IPFIX(sFlow)
- 基於代理的收集(IBM QRadar Agent),用於端點視圖
- Active Directory、DNS、DHCP、HTTP、SMTP 和數據庫日誌源配置
- 日誌源部署最佳實踐:高吞吐量源、壓縮和加密
2.2 數據採集與容量規劃
- 理解每日日誌文件量(GLP)和每日事件數據採集容量
- 數據保留政策和合規驅動型保留管理
- 日誌源優先級排序和事件過濾以控制成本
- 企業規模 SIEM 部署的容量規劃
- 大型環境的尺寸計算和性能優化
2.3 日誌標準化與分類
- QRadar 標準化引擎:將原生日誌格式映射到 QRadar 協議
- 日誌源屬性管理員和協議映射
- 為專有日誌創建自訂日誌源
- 事件、流量和日誌源映射
- 標準化規則和故障排除解析問題
市場契合能力: 日誌源管理、Syslog配置、CEF協議、網路連接(CEF)、QRadar Agent部署、Active Directory日誌收集、DNS與DHCP日誌收集、HTTP/S與SMTP日誌收集、數據庫日誌收集(CEF)整合、NetFlow與IPFIX收集、無代理SIEM部署、企業日誌收集策略、日誌標準化、協議映射、自訂日誌源配置、事件解析與分類、每日日誌量(DLV)估算、SIEM容量規劃、大型SIEM性能調優、合規驅動型數據保留
模塊 3:檢測、關聯與規則開發
SIEM運營的核心:構建、測試和管理檢測規則,從簡單的事件規則到複雜的複合關聯規則,用於識別攻擊、異常和政策違規。
The core of SIEM operations: building, testing, and managing detection rules from simple event rules to complex compound correlation rules that identify attacks, anomalies, and policy violations.
3.1 事件規則與聚合規則
- 事件規則:過濾、提取字段,並從原始事件創建自訂屬性
- 聚合規則:按 IP、協議、用戶等計數和分組事件
- 聚合規則操作:通知、計數器閾值和自訂屬性
- 規則啟用、規則排序和規則執行邏輯
3.2 複合關聯規則
- 構建複合關聯規則:從多個來源連接數據
- 規則類型:事件、聚合和複合關聯
- 複合規則組件:觸發器、聚合、關聯和操作
- 關聯邏輯:時間關聯、閾值關聯和上下文關聯
- 預測和關聯規則屬性:置信度級別、嚴重性和升級
- 編寫有效的關聯規則:避免警報疲勞並確保信號質量
3.3 針對 MITRE ATT&CK 技術的檢測規則
- 映射至 MITRE ATT&CK 技術的規則:初始訪問、執行、持久性、權限提升、防禦規避、憑證訪問、發現、橫向移動、收集、命令與控制(C2)、洩露
- 特定攻擊類別的自訂檢測:
- 用於以下情況的規則:暴力破解、端口掃描、惡意軟件通信、內部人員威脅、橫向移動、權限提升、數據洩露、命令與控制(C2)
- 用於以下情況的規則:暴力破解身份驗證失敗、端口掃描、SQL 注入、DNS 隧道、權限提升、通過散列傳遞進行橫向移動
3.4 使用 QRadar 規則進行威脅追獵
- 使用 QRadar 的主動威脅追獵方法論
- 構建用於未知/零日威脅檢測的規則
- 行為分析和基準偏差檢測規則
市場契合能力: 事件規則開發、聚合規則創建、複合關聯規則開發、自訂關聯規則設計、MITRE ATT&CK 映射、威脅檢測工程、攻擊技術映射(初始訪問、執行、持久性、權限提升、防禦規避、憑證訪問、發現、橫向移動、收集、命令與控制、洩露)、惡意軟件通信檢測、SQL注入檢測、DNS隧道檢測、權限提升規則、暴力破解檢測、橫向移動檢測、內部人員威脅檢測、數據洩露檢測、命令與控制(C2)檢測、警報疲勞管理、規則調優與優化、SOC檢測規則工程、主動威脅追獵
模塊 4:QRadar 事件引擎與事件調查
深入涵蓋 QRadar 事件引擎:事件創建、調查工作流程、上下文分析、誤報管理、分流和事件處理。
4.1 事件引擎
- 事件創建、聚合和生命週期管理
- 事件屬性:嚴重性、置信度、狀態和歸因
- 事件聚合邏輯:將相關事件分組為有意義的事件
- 事件升級、分配和工作流管理
4.2 事件調查與上下文分析
- 上下文瀏覽器用於深度事件分析和時間線重建
- 事件時間線分析:安全事件的時序重建
- IP 地址分析和聲譽(威脅情報)豐富化
- 用戶和資產上下文:用戶活動、主機清單和資產風險分析
- 事件詳情視圖中的關聯事件
- 事件關聯、事件分組和證據收集
4.3 威脅情報整合
- 整合漏洞與威脅情報(VTI)饋送
- 使用 IBM QRadar VTI 進行自動化威脅情報豐富化
- 自訂威脅饋送上傳和威脅行為者檔案
- 事件和风险分析中的威脅情報上下文
4.4 誤報管理與規則調優
- 在事件引擎中識別和分類誤報
- 誤報抑制規則和抑制工作流程
- 規則調優:在保持檢測靈敏度的同時減少雜訊
- 記錄誤報事件以持續改進
市場契合能力: QRadar事件引擎管理、事件調查與分析、威脅調查、上下文瀏覽器使用、事件時間線分析、IP聲譽分析、資產風險分析、威脅情報豐富化、VTI饋送整合、誤報管理、警報調優與雜訊減少、SOC事件回應工作流程、安全事件生命週期、妥協指標分析、網路威脅歸因
模塊 5:QRadar 漏洞管理(QVM)與風險管理器(QRM)
深入探討 IBM QVM:漏洞掃描整合、基於風險的漏洞優先級排序、風險管理配置,以及基於風險的安全態勢評估。
5.1 IBM QRadar Vulnerability Manager (QVM)
- QVM 架構:與 Nessus、Qualys 和 Rapid7 掃描儀的整合
- 漏洞掃描工作流程和掃描排程
- 漏洞評估結果解析和 QRadar 整合
- CVSS 分數關聯和漏洞嚴重性分類
- 漏洞趨勢分析和修復優先級排序
5.2 IBM QRadar Risk Manager (QRM)
- QRM 架構:風險計算引擎和風險評分方法論
- 風險規則配置:資產關鍵性、漏洞利用可能性、資產風險檔案
- 風險分數計算:結合漏洞數據、威脅情報、事件數據和資產價值
- 基於風險的資產排名和風險儀表板配置
- 基於風險的資產優先級排序和基於風險的修復優先級排序
市場契合能力: 漏洞評估與管理、IBM QRadar Vulnerability Manager (QVM)、CVE分數關聯、漏洞掃描整合、Qualys/Nessus整合、基於風險的漏洞優先級排序、IBM QRadar Risk Manager (QRM)、風險分數計算、資產關鍵性評估、基於風險的修復、風險儀表板配置、漏洞趨勢分析、企業漏洞管理、企業風險評估與管理
模塊 6:QRadar SOAR、自動化與事件回應
涵蓋 IBM QRadar SOAR(安全編排、自動化與回應),工作流程編排、手冊自動化,以及現代 SOC 運營所需的事件回應自動化。
6.1 IBM QRadar SOAR 概覽
- 安全編排與自動化回應:定義與價值
- QRadar SOAR 架構和組件:工作流、事件、自動化操作和數據操作
- QRadar SOAR 整合:連接 SIEM、EDR、威脅情報和工單系統(ServiceNow、Jira)
- SOAR 與傳統自動化的比較:基於工作流程的工作流程編排
6.2 工作流設計與執行
- 工作流創建:構建自動化調查和回應工作流程
- 工作流觸發器:事件創建、規則觸發器和手動激活
- 工作流操作:豐富 IP 地址、阻止 IP、創建工單、查詢威脅饋送
- 工作流條件和分支邏輯
6.3 事件回應自動化
- 自動化事件回應:從警报到遏制,僅需數分鐘
- 自動化威脅追獵:基於工作流程的威脅調查
- 自動化事件遏制:IP 阻止、端點隔離和帳戶暫停
- 針對勒索軟件、釣魚攻擊、暴力破解攻擊和內部人員威脅的自動化事件回應工作流程
6.4 與外部系統的整合
- QRadar SOAR 與 ServiceNow、Jira、Slack、電子郵件和基於 webhook 的系統整合
- 與威脅情報平台的自訂 API 整合
- EDR 整合,用於自動化端點操作
- 負載分析(文件、URL、域名)自動化
市場契合能力: 安全編排、AI自動化與回應(SOAR)、IBM QRadar SOAR、工作流自動化、手冊設計、自動化事件回應工作流程編排、API驅動型安全自動化、威脅情報整合、事件遏制自動化、自動化威脅分析、ServiceNow安全整合、工單系統自動化、端點回應自動化、自動化IP黑名單、釣魚回應自動化、勒索軟件回應自動化
模塊 7:QRadar 法醫、網路法醫與數據分析
涵蓋 QRadar 事件法醫(QRIF)和法醫調查能力,用於包捕獲分析的網路法醫(NFI),以及事件調查中使用的法醫分析技術。
7.1 IBM QRadar Forensics (QRIF)
- QRIF:為調查收集的數據存儲
- 法醫數據來源:包捕獲、事件日誌和端點法醫
- 法醫分析:時間線重建、文件分析和網路法醫分析
- 法醫證據保存和保管鏈
- QRIF 中的法醫分析工具與技術
7.2 網路法醫與檢查(NFI)
- 網路法醫:包捕獲分析和網路流量檢查
- 流量數據分析:QRadar 網路法醫中的 NetFlow、sFlow 和 IPFIX
- 協議分析:HTTP、DNS、SMTP、SSH、FTP 和自訂協議檢查
- 透過網路法醫進行威脅檢測:C2 信標、數據洩露和橫向移動檢測
- 可疑流量模式識別
7.3 用戶與實體行為分析(UEBA)
- UEBA:了解用戶行為基準和異常檢測
- UEBA 數據來源:Active Directory、代理日誌、端點日誌、DLP日誌、身份驗證日誌、雲端日誌
- UEBA 評分:用戶風險分數和實體風險分數
- UEBA驅動的威脅檢測:受侵害帳戶、內部人員威脅和數據洩露
市場契合能力: QRadar事件法醫(QRIF)、法醫數據收集、法醫調查與分析、網路法醫、包捕獲分析、流量數據分析、透過網路法醫進行威脅檢測、用戶與實體行為分析(UEBA)、用戶異常檢測、內部人員威脅檢測、受侵害帳戶檢測、透過用戶行為的數據洩露、C2信標檢測、透過網路法醫的橫向移動檢測、數位法醫與事件回應(DFIR)、證據保存與保管鏈、協議分析、安全日誌法醫、透過網路分析的威脅追獵
模塊 8:雲端SIEM、SIEM-as-Code、合規性與SIEM運營
評估 IBM QRadar 運營、擴展、合規報告、雲端 SIEM 整合、檢測即碼實踐,以及企業規模 SIEM 部署所需的 SOC 治理。
8.1 QRadar 運營與管理
- 管理 QRadar:用戶角色、權限和安全策略
- 審計 QRadar 配置和訪問日誌
- 用於管理和合規的定時報告和自訂報告設計
- 定時任務:備份/還原、數據庫清理和維護
- 用於 SIEM 日誌轉發的 Syslog 服務器配置
- QRadar 設備的軟件更新和修復程式管理
8.2 合規報告與法規映射
- PCI DSS SIEM 要求與 QRadar 合規報告
- HIPAA、GDPR、SOX、NIST CSF 和 ISO 27001 合規性映射,搭配 QRadar 報告
- 法規審計報告:為 PCI DSS 和 HIPAA 審計員設計的自訂報告模板
- 實時合規監控和持續合規儀表板
8.3 SIEM-as-Code 與基礎架構即碼
- 版本控制的 SIEM 規則管理:基於 Git 的規則部署
- 用於 QRadar 設備配置和配置的 Terraform 和 Ansible
- SIEM 規則和工作流的 CI/CD 管道
- QRadar API 驅動的自動化,用於規則部署和管理
8.4 雲端 SIEM 與混合雲安全
- 雲端日誌源整合:AWS CloudTrail、Microsoft Sentinel、GCP Audit Logs、Azure Monitor
- 原生雲端 SIEM 策略:SaaS 環境的 SIEM(AWS、Azure、GCP、Office 365、AWS)
- Microsoft Sentinel、Azure Sentinel、AWS CloudWatch Logs、Google Cloud Logging SIEM 整合
- 雲端身份與訪問監控:IAM、Active Directory、Entra ID
- 雲端工作負載保護與 SIEM 整合
8.5 身份威脅檢測
- 身份作為新的威脅邊界:帳戶受侵害檢測
- Active Directory 威脅檢測:Kerberoasting、AS-REP roasting、Golden/Sid 票證攻擊
- 多因素身份驗證(MFA)繞過檢測
- 特權身份管理(PIM)監控
8.6 零信任監控
- 零信任架構監控:身份、設備和網路控制
- 微分段監控和政策執行驗證
- 透過 SIEM 整合的零信任合規報告
8.7 SOC 運營與 SIEM 治理
- SOC 指標和 KPI:MTTR(平均回應時間),SIEM監控的MTTD
- SOC成熟度評估與SIEM驅動的SOC改進
- SIEM治理:規則管理、誤報追蹤和持續改進
- SIEM運營最佳實踐:監控、警報和升級程序
市場契合能力: QRadmin管理、SIEM運營與管理、SIEM合規管理、PCI D SIEM合規報告、HIPAA與GDPR SIEM合規、SOX與ISO 27001 SIEM合規、NIST CSF SIEM映射、持續合規監控、自訂合規報告、SIEM-as-Code與基礎架構即碼、Terraform用於SIEM、Ansible用於SIEM部署、SIEM規則CI/CD、QRadar API自動化、雲端SIEM整合、AWS CloudTrail SIEM、Microsoft Sentinel整合、GCP雲日誌SIEM、Azure Monitor SIEM、Office 365 SIEM整合、原生雲端SIEM、零信任監控、IAM威脅檢測、身份威脅檢測、Active Directory威脅檢測、Kerberos攻擊檢測、特權身份監控、多因素身份驗證(MFA)安全、SOC KPI與指標管理、SOC成熟度評估、SIEM運營最佳實踐、事件回應治理、SIEM規則生命週期管理、企業SIEM治理
模塊 9:頂尖專案與現實世界威脅場景
一個全面的動手頂尖項目,模擬企業安全場景,包括使用 IBM QRadar 進行威脅檢測、調查和事件回應。
9.1 頂尖專案:企業安全場景
- 設置模擬企業環境,包含逼真的日誌源和攻擊場景
- 部署日誌源並配置日誌收集策略
- 構建映射至 MITRE ATT&CK 的檢測規則
- 調查 QRadar 中的真實世界事件數據並進行法醫分析
- 設計和部署 SOAR 工作流以進行自動化回應
- 生成 PCI DSS、HIPAA 和 GDPR 的合規報告
- 執行容量規劃並擴展 SIEM 部署
9.2 現實世界威脅場景
- 模擬攻擊:勒索軟件部署、內部人員威脅、橫向移動、暴力破解攻擊、供應鏈攻擊和釣魚
- 檢測勒索軟件:橫向移動、數據暫存和橫向移動檢測
- 內部人員威脅:數據洩露企圖和異常檢測
- 供應鏈攻擊檢測:受侵害的供應商訪問檢測
- 釣魚回應:自動化 URL 阻止和電子郵件調查工作流程
- 零日威脅追獵:使用無規則追獵技術進行未知威脅檢測
- 使用 UEBA 和法醫分析進行高級持續威脅(APT)檢測
市場契合能力: 頂尖安全項目交付、企業SIEM模擬、現實世界威脅場景設計、MITRE ATT&CK檢測規則部署、SOC事件調查、QRadar SOAR工作流設計、勒索軟件回應模擬、內部人員威脅檢測、釣魚回應自動化、供應鏈攻擊檢測、零日威脅追獵、高級持續威脅(APT)檢測、SIEM容量規劃與擴展、多合規報告(PCI DSS、HIPAA、GDPR)、企業威脅回應、法醫威脅調查、威脅情報豐富化、自動化事件遏制、SOC運營模擬、全規模SIEM工程實踐
最低要求
- 具備資訊安全知識
對象
- 安全工程師