聯繫我們

課程簡介

模塊 1:SIEM基礎、架構與生態系統概覽

建立對 SIEM(安全資訊和事件管理)基礎知識的全面理解,涵蓋 IBM QRadar 平台架構、其生態系統整合,以及更廣泛的安全分析格局,包括 XDR、SOAR 和威脅情報平台。

1.1 安全分析與 SIEM 基礎

  • SIEM 格局:從日誌管理到安全分析的演進
  • SIEM 與 SOAR 和 XDR 的比較:理解安全工具的融合
  • 核心 SIEM 組件:日誌收集、標準化、關聯和警報
  • SOC 分析師工作流程:檢測、分流、調查和回應
  • MITRE ATT&CK 框架概覽及其在 SIEM 映射中的作用

1.2 IBM QRadar 平台架構

  • QRadar 本地部署架構:事件處理器、日誌管理器、控制台和流量處理器
  • QRadar 雲端版:多租户架構、採集模型和擴展性
  • QRadar 混合雲部署:結合本地和雲端功能
  • 部署選項:虛擬設備、硬體設備和 SaaS
  • 高可用性(HA)及主動-被動與主動-主動配置

1.3 QRadar 組件與控制台導航

  • IBM QRadar 控制台:介面概覽、工作區、儀表板和導航
  • 配套應用程式、QRadar 應用程式框架和 IBM App Exchange
  • 上下文瀏覽器、風險分析器和威脅情報整合
  • 數據模型:QRadar 中的主機、設備、協議和類別

1.4 QRadar 生態系統

  • IBM QRadar SOAR:安全編排與自動化回應整合
  • IBM QRadar EDR:端點檢測與回應整合
  • 威脅情報整合(VTI 饋送、自訂威脅饋送)
  • 與其他 SIEM 工具整合:Splunk、Elastic SIEM、IBM QRadar(日誌源管理)

1.5 與 IBM 安全套件的整合

  • IBM QRadar SOAR 整合,用於自動化和工作流程編排
  • IBM QRadar EDR 整合,用於端點遙測
  • IBM QRadar VTI(漏洞與威脅情報)整合
  • IBM QRadar App Exchange 應用程式和附加元件
  • IBM QRadar 網路整合平台(NFI)整合

市場契合能力: SIEM基礎知識、安全資訊和事件管理、IBM QRadar平台架構、QRadar本地部署、QRadar雲端架構、混合雲安全、SOC運營與SIEM、安全分析、XDR整合、SOAR平台整合、威脅情報平台(TIP)、MITRE ATT&CK框架映射、安全工具融合、企業安全架構、日誌管理與分析、SIME擴展性與容量規劃、高可用性(HA)配置、QRadar控制台導航與配置

模塊 2:日誌源管理、數據採集與標準化

深入探討日誌源配置、數據收集策略、日誌標準化,以及建立企業級安全視圖所需的協議,涵蓋本地、雲端及混合環境。

2.1 日誌源配置與協議

  • 日誌收集方法:Syslog(RSYSLOG)、網路連接(CEF)、通用事件格式(CEF)和 QRadar 通用事件格式(CEF)
  • CEF 協議:標題、擴展名稱、自訂擴展以及 CEF 至 CEF 映射
  • 基於網路的日誌收集:NetFlow v5/v9、IPFIX(sFlow)
  • 基於代理的收集(IBM QRadar Agent),用於端點視圖
  • Active Directory、DNS、DHCP、HTTP、SMTP 和數據庫日誌源配置
  • 日誌源部署最佳實踐:高吞吐量源、壓縮和加密

2.2 數據採集與容量規劃

  • 理解每日日誌文件量(GLP)和每日事件數據採集容量
  • 數據保留政策和合規驅動型保留管理
  • 日誌源優先級排序和事件過濾以控制成本
  • 企業規模 SIEM 部署的容量規劃
  • 大型環境的尺寸計算和性能優化

2.3 日誌標準化與分類

  • QRadar 標準化引擎:將原生日誌格式映射到 QRadar 協議
  • 日誌源屬性管理員和協議映射
  • 為專有日誌創建自訂日誌源
  • 事件、流量和日誌源映射
  • 標準化規則和故障排除解析問題

市場契合能力: 日誌源管理、Syslog配置、CEF協議、網路連接(CEF)、QRadar Agent部署、Active Directory日誌收集、DNS與DHCP日誌收集、HTTP/S與SMTP日誌收集、數據庫日誌收集(CEF)整合、NetFlow與IPFIX收集、無代理SIEM部署、企業日誌收集策略、日誌標準化、協議映射、自訂日誌源配置、事件解析與分類、每日日誌量(DLV)估算、SIEM容量規劃、大型SIEM性能調優、合規驅動型數據保留

模塊 3:檢測、關聯與規則開發

SIEM運營的核心:構建、測試和管理檢測規則,從簡單的事件規則到複雜的複合關聯規則,用於識別攻擊、異常和政策違規。

The core of SIEM operations: building, testing, and managing detection rules from simple event rules to complex compound correlation rules that identify attacks, anomalies, and policy violations.

3.1 事件規則與聚合規則

  • 事件規則:過濾、提取字段,並從原始事件創建自訂屬性
  • 聚合規則:按 IP、協議、用戶等計數和分組事件
  • 聚合規則操作:通知、計數器閾值和自訂屬性
  • 規則啟用、規則排序和規則執行邏輯

3.2 複合關聯規則

    • 構建複合關聯規則:從多個來源連接數據
      • 規則類型:事件、聚合和複合關聯
      • 複合規則組件:觸發器、聚合、關聯和操作
      • 關聯邏輯:時間關聯、閾值關聯和上下文關聯
      • 預測和關聯規則屬性:置信度級別、嚴重性和升級
      • 編寫有效的關聯規則:避免警報疲勞並確保信號質量

3.3 針對 MITRE ATT&CK 技術的檢測規則

      • 映射至 MITRE ATT&CK 技術的規則:初始訪問、執行、持久性、權限提升、防禦規避、憑證訪問、發現、橫向移動、收集、命令與控制(C2)、洩露
      • 特定攻擊類別的自訂檢測:
      • 用於以下情況的規則:暴力破解、端口掃描、惡意軟件通信、內部人員威脅、橫向移動、權限提升、數據洩露、命令與控制(C2)
      • 用於以下情況的規則:暴力破解身份驗證失敗、端口掃描、SQL 注入、DNS 隧道、權限提升、通過散列傳遞進行橫向移動

3.4 使用 QRadar 規則進行威脅追獵

      • 使用 QRadar 的主動威脅追獵方法論
      • 構建用於未知/零日威脅檢測的規則
      • 行為分析和基準偏差檢測規則

市場契合能力: 事件規則開發、聚合規則創建、複合關聯規則開發、自訂關聯規則設計、MITRE ATT&CK 映射、威脅檢測工程、攻擊技術映射(初始訪問、執行、持久性、權限提升、防禦規避、憑證訪問、發現、橫向移動、收集、命令與控制、洩露)、惡意軟件通信檢測、SQL注入檢測、DNS隧道檢測、權限提升規則、暴力破解檢測、橫向移動檢測、內部人員威脅檢測、數據洩露檢測、命令與控制(C2)檢測、警報疲勞管理、規則調優與優化、SOC檢測規則工程、主動威脅追獵

模塊 4:QRadar 事件引擎與事件調查

深入涵蓋 QRadar 事件引擎:事件創建、調查工作流程、上下文分析、誤報管理、分流和事件處理。

4.1 事件引擎

  • 事件創建、聚合和生命週期管理
  • 事件屬性:嚴重性、置信度、狀態和歸因
  • 事件聚合邏輯:將相關事件分組為有意義的事件
  • 事件升級、分配和工作流管理

4.2 事件調查與上下文分析

  • 上下文瀏覽器用於深度事件分析和時間線重建
  • 事件時間線分析:安全事件的時序重建
  • IP 地址分析和聲譽(威脅情報)豐富化
  • 用戶和資產上下文:用戶活動、主機清單和資產風險分析
  • 事件詳情視圖中的關聯事件
  • 事件關聯、事件分組和證據收集

4.3 威脅情報整合

  • 整合漏洞與威脅情報(VTI)饋送
  • 使用 IBM QRadar VTI 進行自動化威脅情報豐富化
  • 自訂威脅饋送上傳和威脅行為者檔案
  • 事件和风险分析中的威脅情報上下文

4.4 誤報管理與規則調優

  • 在事件引擎中識別和分類誤報
  • 誤報抑制規則和抑制工作流程
  • 規則調優:在保持檢測靈敏度的同時減少雜訊
  • 記錄誤報事件以持續改進

市場契合能力: QRadar事件引擎管理、事件調查與分析、威脅調查、上下文瀏覽器使用、事件時間線分析、IP聲譽分析、資產風險分析、威脅情報豐富化、VTI饋送整合、誤報管理、警報調優與雜訊減少、SOC事件回應工作流程、安全事件生命週期、妥協指標分析、網路威脅歸因

模塊 5:QRadar 漏洞管理(QVM)與風險管理器(QRM)

深入探討 IBM QVM:漏洞掃描整合、基於風險的漏洞優先級排序、風險管理配置,以及基於風險的安全態勢評估。

5.1 IBM QRadar Vulnerability Manager (QVM)

  • QVM 架構:與 Nessus、Qualys 和 Rapid7 掃描儀的整合
  • 漏洞掃描工作流程和掃描排程
  • 漏洞評估結果解析和 QRadar 整合
  • CVSS 分數關聯和漏洞嚴重性分類
  • 漏洞趨勢分析和修復優先級排序

5.2 IBM QRadar Risk Manager (QRM)

  • QRM 架構:風險計算引擎和風險評分方法論
  • 風險規則配置:資產關鍵性、漏洞利用可能性、資產風險檔案
  • 風險分數計算:結合漏洞數據、威脅情報、事件數據和資產價值
  • 基於風險的資產排名和風險儀表板配置
  • 基於風險的資產優先級排序和基於風險的修復優先級排序

市場契合能力: 漏洞評估與管理、IBM QRadar Vulnerability Manager (QVM)、CVE分數關聯、漏洞掃描整合、Qualys/Nessus整合、基於風險的漏洞優先級排序、IBM QRadar Risk Manager (QRM)、風險分數計算、資產關鍵性評估、基於風險的修復、風險儀表板配置、漏洞趨勢分析、企業漏洞管理、企業風險評估與管理

模塊 6:QRadar SOAR、自動化與事件回應

涵蓋 IBM QRadar SOAR(安全編排、自動化與回應),工作流程編排、手冊自動化,以及現代 SOC 運營所需的事件回應自動化。

6.1 IBM QRadar SOAR 概覽

  • 安全編排與自動化回應:定義與價值
  • QRadar SOAR 架構和組件:工作流、事件、自動化操作和數據操作
  • QRadar SOAR 整合:連接 SIEM、EDR、威脅情報和工單系統(ServiceNow、Jira)
  • SOAR 與傳統自動化的比較:基於工作流程的工作流程編排

6.2 工作流設計與執行

  • 工作流創建:構建自動化調查和回應工作流程
  • 工作流觸發器:事件創建、規則觸發器和手動激活
  • 工作流操作:豐富 IP 地址、阻止 IP、創建工單、查詢威脅饋送
  • 工作流條件和分支邏輯

6.3 事件回應自動化

  • 自動化事件回應:從警报到遏制,僅需數分鐘
  • 自動化威脅追獵:基於工作流程的威脅調查
  • 自動化事件遏制:IP 阻止、端點隔離和帳戶暫停
  • 針對勒索軟件、釣魚攻擊、暴力破解攻擊和內部人員威脅的自動化事件回應工作流程

6.4 與外部系統的整合

  • QRadar SOAR 與 ServiceNow、Jira、Slack、電子郵件和基於 webhook 的系統整合
  • 與威脅情報平台的自訂 API 整合
  • EDR 整合,用於自動化端點操作
  • 負載分析(文件、URL、域名)自動化

市場契合能力: 安全編排、AI自動化與回應(SOAR)、IBM QRadar SOAR、工作流自動化、手冊設計、自動化事件回應工作流程編排、API驅動型安全自動化、威脅情報整合、事件遏制自動化、自動化威脅分析、ServiceNow安全整合、工單系統自動化、端點回應自動化、自動化IP黑名單、釣魚回應自動化、勒索軟件回應自動化

模塊 7:QRadar 法醫、網路法醫與數據分析

涵蓋 QRadar 事件法醫(QRIF)和法醫調查能力,用於包捕獲分析的網路法醫(NFI),以及事件調查中使用的法醫分析技術。

7.1 IBM QRadar Forensics (QRIF)

  • QRIF:為調查收集的數據存儲
  • 法醫數據來源:包捕獲、事件日誌和端點法醫
  • 法醫分析:時間線重建、文件分析和網路法醫分析
  • 法醫證據保存和保管鏈
  • QRIF 中的法醫分析工具與技術

7.2 網路法醫與檢查(NFI)

  • 網路法醫:包捕獲分析和網路流量檢查
  • 流量數據分析:QRadar 網路法醫中的 NetFlow、sFlow 和 IPFIX
  • 協議分析:HTTP、DNS、SMTP、SSH、FTP 和自訂協議檢查
  • 透過網路法醫進行威脅檢測:C2 信標、數據洩露和橫向移動檢測
  • 可疑流量模式識別

7.3 用戶與實體行為分析(UEBA)

  • UEBA:了解用戶行為基準和異常檢測
  • UEBA 數據來源:Active Directory、代理日誌、端點日誌、DLP日誌、身份驗證日誌、雲端日誌
  • UEBA 評分:用戶風險分數和實體風險分數
  • UEBA驅動的威脅檢測:受侵害帳戶、內部人員威脅和數據洩露

市場契合能力: QRadar事件法醫(QRIF)、法醫數據收集、法醫調查與分析、網路法醫、包捕獲分析、流量數據分析、透過網路法醫進行威脅檢測、用戶與實體行為分析(UEBA)、用戶異常檢測、內部人員威脅檢測、受侵害帳戶檢測、透過用戶行為的數據洩露、C2信標檢測、透過網路法醫的橫向移動檢測、數位法醫與事件回應(DFIR)、證據保存與保管鏈、協議分析、安全日誌法醫、透過網路分析的威脅追獵

模塊 8:雲端SIEM、SIEM-as-Code、合規性與SIEM運營

評估 IBM QRadar 運營、擴展、合規報告、雲端 SIEM 整合、檢測即碼實踐,以及企業規模 SIEM 部署所需的 SOC 治理。

8.1 QRadar 運營與管理

  • 管理 QRadar:用戶角色、權限和安全策略
  • 審計 QRadar 配置和訪問日誌
  • 用於管理和合規的定時報告和自訂報告設計
  • 定時任務:備份/還原、數據庫清理和維護
  • 用於 SIEM 日誌轉發的 Syslog 服務器配置
  • QRadar 設備的軟件更新和修復程式管理

8.2 合規報告與法規映射

  • PCI DSS SIEM 要求與 QRadar 合規報告
  • HIPAA、GDPR、SOX、NIST CSF 和 ISO 27001 合規性映射,搭配 QRadar 報告
  • 法規審計報告:為 PCI DSS 和 HIPAA 審計員設計的自訂報告模板
  • 實時合規監控和持續合規儀表板

8.3 SIEM-as-Code 與基礎架構即碼

  • 版本控制的 SIEM 規則管理:基於 Git 的規則部署
  • 用於 QRadar 設備配置和配置的 Terraform 和 Ansible
  • SIEM 規則和工作流的 CI/CD 管道
  • QRadar API 驅動的自動化,用於規則部署和管理

8.4 雲端 SIEM 與混合雲安全

  • 雲端日誌源整合:AWS CloudTrail、Microsoft Sentinel、GCP Audit Logs、Azure Monitor
  • 原生雲端 SIEM 策略:SaaS 環境的 SIEM(AWS、Azure、GCP、Office 365、AWS)
  • Microsoft Sentinel、Azure Sentinel、AWS CloudWatch Logs、Google Cloud Logging SIEM 整合
  • 雲端身份與訪問監控:IAM、Active Directory、Entra ID
  • 雲端工作負載保護與 SIEM 整合

8.5 身份威脅檢測

  • 身份作為新的威脅邊界:帳戶受侵害檢測
  • Active Directory 威脅檢測:Kerberoasting、AS-REP roasting、Golden/Sid 票證攻擊
  • 多因素身份驗證(MFA)繞過檢測
  • 特權身份管理(PIM)監控

8.6 零信任監控

  • 零信任架構監控:身份、設備和網路控制
  • 微分段監控和政策執行驗證
  • 透過 SIEM 整合的零信任合規報告

8.7 SOC 運營與 SIEM 治理

  • SOC 指標和 KPI:MTTR(平均回應時間),SIEM監控的MTTD
  • SOC成熟度評估與SIEM驅動的SOC改進
  • SIEM治理:規則管理、誤報追蹤和持續改進
  • SIEM運營最佳實踐:監控、警報和升級程序

市場契合能力: QRadmin管理、SIEM運營與管理、SIEM合規管理、PCI D SIEM合規報告、HIPAA與GDPR SIEM合規、SOX與ISO 27001 SIEM合規、NIST CSF SIEM映射、持續合規監控、自訂合規報告、SIEM-as-Code與基礎架構即碼、Terraform用於SIEM、Ansible用於SIEM部署、SIEM規則CI/CD、QRadar API自動化、雲端SIEM整合、AWS CloudTrail SIEM、Microsoft Sentinel整合、GCP雲日誌SIEM、Azure Monitor SIEM、Office 365 SIEM整合、原生雲端SIEM、零信任監控、IAM威脅檢測、身份威脅檢測、Active Directory威脅檢測、Kerberos攻擊檢測、特權身份監控、多因素身份驗證(MFA)安全、SOC KPI與指標管理、SOC成熟度評估、SIEM運營最佳實踐、事件回應治理、SIEM規則生命週期管理、企業SIEM治理

模塊 9:頂尖專案與現實世界威脅場景

一個全面的動手頂尖項目,模擬企業安全場景,包括使用 IBM QRadar 進行威脅檢測、調查和事件回應。

9.1 頂尖專案:企業安全場景

  • 設置模擬企業環境,包含逼真的日誌源和攻擊場景
  • 部署日誌源並配置日誌收集策略
  • 構建映射至 MITRE ATT&CK 的檢測規則
  • 調查 QRadar 中的真實世界事件數據並進行法醫分析
  • 設計和部署 SOAR 工作流以進行自動化回應
  • 生成 PCI DSS、HIPAA 和 GDPR 的合規報告
  • 執行容量規劃並擴展 SIEM 部署

9.2 現實世界威脅場景

  • 模擬攻擊:勒索軟件部署、內部人員威脅、橫向移動、暴力破解攻擊、供應鏈攻擊和釣魚
  • 檢測勒索軟件:橫向移動、數據暫存和橫向移動檢測
    • 內部人員威脅:數據洩露企圖和異常檢測
    • 供應鏈攻擊檢測:受侵害的供應商訪問檢測
    • 釣魚回應:自動化 URL 阻止和電子郵件調查工作流程
  • 零日威脅追獵:使用無規則追獵技術進行未知威脅檢測
  • 使用 UEBA 和法醫分析進行高級持續威脅(APT)檢測

市場契合能力: 頂尖安全項目交付、企業SIEM模擬、現實世界威脅場景設計、MITRE ATT&CK檢測規則部署、SOC事件調查、QRadar SOAR工作流設計、勒索軟件回應模擬、內部人員威脅檢測、釣魚回應自動化、供應鏈攻擊檢測、零日威脅追獵、高級持續威脅(APT)檢測、SIEM容量規劃與擴展、多合規報告(PCI DSS、HIPAA、GDPR)、企業威脅回應、法醫威脅調查、威脅情報豐富化、自動化事件遏制、SOC運營模擬、全規模SIEM工程實踐

最低要求

  • 具備資訊安全知識

對象

  • 安全工程師
 14 小時

課程分類