Kom i kontakt

Kursplan

Suveränitet genom öppen källkod för SIEM

  • Varför moln-SIEM kan skapa risker kopplade till efterlevnad och kostnader vid loggsparande.
  • Wazuharkitektur: server, indexering, dashboard och agenter.
  • Jämförelse med Splunk, Sentinel, Elastic Security och QRadar.

Implementering och arkitektur

  • Avanceringsmönster för enkel-nod och distribuerade installationer.
  • Docker Compose- och Kubernetes-manifest.
  • Beräkning av hårdvarukrav: CPU, RAM och diskens IOPS för logginmatning.
  • Certificerings- och TLS-konfiguration för kommunikation mellan komponenter.

Agenthantering

  • Installation av agenter via paket, Ansible eller GPO.
  • Agentregistrering, nyutbyte och tilldelning till grupper.
  • Agentfri övervakning via syslog, AWS S3 eller API-pollning.
  • Uppgraderingsstrategier för agenter i stora nätverk.

Detektionsteknik

  • Dekodrar och regler för loggtolkning och händelseextrahering.
  • MITRE ATT&CK-mappning för regelkategorier.
  • Filintegritetsövervakning (FIM) och rootkit-detektion.
  • Anpassade regler med XML- och YAML-syntax.
  • Integration av hotinformationskällor: MISP, VirusTotal och AlienVault.

Incidenthantering och automatisering

  • Aktivt svar: brandväggsblockering, inaktivering av konton, processkillning.
  • SOAR-integration med Shuffle, n8n eller egna webhooks.
  • Korrelation av varningar och koppling av flerstegattacker.
  • Ärendehantering och bevarande av bevismaterial.

Efterlevnad och rapportering

  • Mappning av kontroller för PCI-DSS, HIPAA, GDPR och NIST.
  • Policyns uppfyllelse för lösenordshälsa, kryptering och patchning.
  • Tidplan för rapportgenerering och export.
  • Integritet för revisionsloggar och upptäckt av manipulering.

Dashboards och visualisering

  • Anpassning av Wazuh-dashboards och skapande av widgetar.
  • Integration med Grafana för avancerad visualisering.
  • Kibana-kompatibilitet för äldre Elastic-installationer.
  • Översikter för ledningen och operativt SOC-arbete.

Underhåll och skalning

  • Hantering av indexeringens shards och arkivering i varm-varm-kylt-arkivering.
  • Riktlinjer för loggsparande och förfaranden för juridisk hold.
  • 灾难 recovery och återskapande av kluster.

Krav

  • Medlerad kunskap inom Linux- och Windows-systemadministration.
  • Förståelse för SIEM-koncept: korrelation, varningssignaler och loggsamling.
  • Erfarenhet av Elastic Stack eller OpenSearch.

Målgrupp

  • Security Operations Centers (SOC) som ersätter kommersiella SIEM-lösningar.
  • Efterlevnadsteam som behöver lokalt loggsparande.
  • Myndigheter som kräver suverän hotdetektion.
 21 Timmar

Antal deltagare


Pris per deltagare

Vittnesmål (3)

Kommande Kurser

Relaterade Kategorier