感謝您提交詢問!我們的一位團隊成員將在短時間內與您聯繫。
感謝您提交預訂!我們的一位團隊成員將在短時間內與您聯繫。
課程簡介
開源SIEM主權
- 為何雲端SIEM會為日誌保留帶來合規與成本風險。
- Wazuh架構:伺服器、索引器、儀表板與代理程式。
- 與Splunk、Sentinel、Elastic Security及QRadar的比較。
部署與架構
- 單一節點與分散式部署模式。
- Docker Compose與Kubernetes清單檔案。
- 硬體規格考量:日誌導入所需的CPU、記憶體及磁碟IOPS。
- 組件間通訊的憑證與TLS設定。
代理程式管理
- 透過套件、Ansible或GPO安裝代理程式。
- 代理程式註冊、金鑰交換與群組指派。
- 無代理監控:透過syslog、AWS S3或API輪詢實現。
- 大型設備群的代理程式升級策略。
偵測工程
- 日誌解析與事件提取的解碼器與規則。
- 針對規則類別的MITRE ATT&CK映射。
- 檔案完整性監控(FIM)與Rootkit偵測。
- 使用XML與YAML語法的自訂規則。
- 威脅情報整合:MISP、VirusTotal及AlienVault。
事件回應與自動化
- 主動回應:防火牆封鎖、帳戶停用及程序終止。
- 透過Shuffle、n8n或自訂Webhook整合SOAR。
- 警示關聯與多階段攻擊鏈結。
- 案件管理與證據保全。
合規性與報告
- PCI-DSS、HIPAA、GDPR及NIST控制項映射。
- 密碼強度、加密及修補程式的政策監控。
- 排程報告生成與匯出。
- 審計軌跡完整性與防篡改偵測。
儀表板與視覺化
- Wazuh儀表板自訂與小工具建立。
- 用於進階視覺化的Grafana整合。
- 用於舊版Elastic部署的Kibana相容性。
- 高階管理層與SOC運作的檢視視角。
維護與擴展
- 索引器分片管理以及熱-暖-冷資料歸檔。
- 日誌保留政策與法律封存程序。
- 災難復原與叢集重建。
最低要求
- 具備Linux與Windows系統管理的初級以上能力。
- 理解SIEM相關概念:關聯分析、警示機制以及日誌彙集。
- 擁有Elastic Stack或OpenSearch的使用經驗。
受訓對象
- 希望取代商業SIEM系統的安全運作中心。
- 需要本地端日誌保留方案的合規團隊。
- 要求主權威脅偵測的政府機構。
21 小時
客戶評論 (1)
培訓師非常樂於助人。
Attila - Lifial
課程 - Compliance and the Management of Compliance Risk
機器翻譯