聯繫我們

課程簡介

開源SIEM主權

  • 為何雲端SIEM會為日誌保留帶來合規與成本風險。
  • Wazuh架構:伺服器、索引器、儀表板與代理程式。
  • 與Splunk、Sentinel、Elastic Security及QRadar的比較。

部署與架構

  • 單一節點與分散式部署模式。
  • Docker Compose與Kubernetes清單檔案。
  • 硬體規格考量:日誌導入所需的CPU、記憶體及磁碟IOPS。
  • 組件間通訊的憑證與TLS設定。

代理程式管理

  • 透過套件、Ansible或GPO安裝代理程式。
  • 代理程式註冊、金鑰交換與群組指派。
  • 無代理監控:透過syslog、AWS S3或API輪詢實現。
  • 大型設備群的代理程式升級策略。

偵測工程

  • 日誌解析與事件提取的解碼器與規則。
  • 針對規則類別的MITRE ATT&CK映射。
  • 檔案完整性監控(FIM)與Rootkit偵測。
  • 使用XML與YAML語法的自訂規則。
  • 威脅情報整合:MISP、VirusTotal及AlienVault。

事件回應與自動化

  • 主動回應:防火牆封鎖、帳戶停用及程序終止。
  • 透過Shuffle、n8n或自訂Webhook整合SOAR。
  • 警示關聯與多階段攻擊鏈結。
  • 案件管理與證據保全。

合規性與報告

  • PCI-DSS、HIPAA、GDPR及NIST控制項映射。
  • 密碼強度、加密及修補程式的政策監控。
  • 排程報告生成與匯出。
  • 審計軌跡完整性與防篡改偵測。

儀表板與視覺化

  • Wazuh儀表板自訂與小工具建立。
  • 用於進階視覺化的Grafana整合。
  • 用於舊版Elastic部署的Kibana相容性。
  • 高階管理層與SOC運作的檢視視角。

維護與擴展

  • 索引器分片管理以及熱-暖-冷資料歸檔。
  • 日誌保留政策與法律封存程序。
  • 災難復原與叢集重建。

最低要求

  • 具備Linux與Windows系統管理的初級以上能力。
  • 理解SIEM相關概念:關聯分析、警示機制以及日誌彙集。
  • 擁有Elastic Stack或OpenSearch的使用經驗。

受訓對象

  • 希望取代商業SIEM系統的安全運作中心。
  • 需要本地端日誌保留方案的合規團隊。
  • 要求主權威脅偵測的政府機構。
 21 小時

客戶評論 (1)

課程分類