Kontakt aufnehmen

Schulungsübersicht

Modul 1: SIEM/Grundlagen, Architektur und Ökosystem-Übersicht

Etabliert ein umfassendes Verständnis von SIEM (Security Information and Event Management) Grundlagen, der IBM QRadar Plattformarchitektur, ihrer Ökosystemintegration und dem breiteren Sicherheitsanalytik-Landschaft einschließlich XDR, SOAR und Bedrohungsintelligenzplattformen.

1.1 Sicherheitsanalytik und SIEM-Grundlagen

  • SIEM-Landschaft: Entwicklung vom Log-Management zur Sicherheitsanalytik
  • SIEM vs. SOAR vs. XDR: Verständnis der Konvergenz von Sicherheitstools
  • Kernkomponenten von SIEM: Logsammlung, Normalisierung, Korrelation und Alarmierung
  • SOC-Analyst-Workflow: Erkennung, Triage, Untersuchung und Antwort
  • MITRE ATT&CK Framework-Übersicht und seine Rolle bei der SIEM-Mapping

1.2 IBM QRadar Plattformarchitektur

  • QRadar on-Premises Architektur: Event Processor, Log Manager, Console und Flow Processor
  • QRadar on Cloud: Multi-Tenant-Architektur, Ingestionsmodelle und Skalierbarkeit
  • QRadar Hybrid Cloud-Deployment: Kombination von On-Prem- und Cloud-Fähigkeiten
  • Bereitstellungsoptionen: Virtual Appliances, Hardware Appliances und SaaS
  • High Availability (HA) und Active-Passive vs. Active-Active Konfigurationen

1.3 QRadar Komponenten und Console-Navigation

  • IBM QRadar Console: Interface-Übersicht, Arbeitsbereiche, Dashboards und Navigation
  • Ergänzende Apps, QRadar App Framework und IBM App Exchange
  • Context Explorer, Risk Analyzer und Bedrohungsintelligenzintegration
  • Datenmodell: Hosts, Geräte, Protokolle und Kategorien in QRadar

1.4 Das QRadar Ökosystem

  • IBM QRadar SOAR: Sicherheitsorchestrierung und automatisierte Antwortintegration
  • IBM QRadar EDR: Endpoint-Erkennung und -Antwortintegration
  • Bedrohungsintelligenzintegration (VTI-Feeds, benutzerdefinierte Bedrohungsfeeds)
  • Integration mit SIEM-Tools: Splunk, Elastic SIEM, IBM QRadar (Logquellmanagement)

1.5 Integration mit der IBM Security Suite

  • IBM QRadar SOAR-Integration für Automatisierung und Playbook-Orchestrierung
  • IBM QRadar EDR-Integration für Endpoint-Telemetrie
  • IBM QRadar VTI (Vulnerability and Threat Intelligence) Integration
  • IBM QRadar App Exchange Apps und Add-ons
  • IBM QRadar Network Integration Platform (NFI) Integration

Marktkompetenzen: SIEM-Grundlagen, Security Information and Event Management, IBM QRadar Plattformarchitektur, QRadar on-Prem-Deployment, QRadar Cloud-Architektur, Hybrid-Cloud-Sicherheit, SOC-Betrieb und SIEM, Sicherheitsanalytik, XDR-Integration, SOAR-Plattformintegration, Bedrohungsintelligenzplattform (TIP), MITRE ATT&CK Framework-Mapping, Sicherheitstool-Konvergenz, Unternehmenssicherheitsarchitektur, Logmanagement und Analytik, SIEM-Skalierbarkeit und Kapazitätsplanung, Hochverfügbarkeitskonfiguration (HA), QRadar Console-Navigation und Konfiguration

Modul 2: Logquellverwaltung, Dateneingabe und Normalisierung

Tiefgehende Einblicke in die Konfiguration von Logquellen, Datensammlungsstrategien, Lognormalisierung und Protokolle für die Etablierung einer unternehmensweiten Sicherheitsübersicht über On-Prem-, Cloud- und Hybrid-Umgebungen.

2.1 Konfiguration von Logquellen und Protokollen

  • Logsammlungsmaßnahmen: Syslog (RSYSLOG), Netzwerkverbindungen (CEF), Common Event Format (CEF) und QRadar Common Event Format (CEF)
  • CEF-Protokoll: Header, Erweiterungsnamen, benutzerdefinierte Erweiterungen und CEF-zu-CEF-Mapping
  • Netzwerkbasierte Logsammlung: NetFlow v5/v9, IPFIX (sFlow)
  • Agent-basierte Sammlung (IBM QRadar Agent) für Endpoint-Sichtbarkeit
  • Konfiguration von Active Directory-, DNS-, DHCP-, HTTP-, SMTP- und Datenbanklogquellen
  • Best Practices für die Logquell-Bereitstellung: Hochdurchsatzquellen, Kompression und Verschlüsselung

2.2 Dateneingabe und Kapazitätsplanung

  • Verständnis des täglichen Logfile-Volumens (GLP) und der täglichen Ereignisdatenaufnahme-Kapazität
  • Datenretentionsrichtlinien und Compliance-gesteuertes Retentionsmanagement
  • Vorrang von Logquellen und Ereignisfilterung zur Kostenkontrolle
  • Kapazitätsplanung für SIEM-Deployments im Unternehmensmaßstab
  • Sizing-Berechnungen und Leistungsoptimierung für großskalige Umgebungen

2.3 Lognormalisierung und Klassifizierung

  • Der QRadar Normalisierungs-Engine: Abbildung von nativen Logformaten auf QRadar-Protokolle
  • Log Source Property Manager und Protokollabbildung
  • Erstellung benutzerdefinierter Logquellen für proprietäre Logs
  • Ereignis-, Flow- und Logquell-Mapping
  • Normalisierungsregeln und Troubleshooting von Parsing-Problemen

Marktkompetenzen: Logquellverwaltung, Syslog-Konfiguration, CEF-Protokoll, Netzwerkverbindungen (CEF), QRadar Agent-Bereitstellung, Active Directory-Logsammlung, DNS- und DHCP-Logsammlung, HTTP/S- und SMTP-Logsammlung, Datenbank-Logsammlung (CEF) Integration, NetFlow- und IPFIX-Sammlung, agentenlose SIEM-Bereitstellung, Unternehmens-Logsammlungsstrategie, Lognormalisierung, Protokollabbildung, benutzerdefinierte Logquellkonfiguration, Ereignisparsing und Klassifizierung, Schätzung des täglichen Logvolumens (DLV), SIEM-Kapazitätsplanung, Leistungsoptimierung für großskalige SIEMs, Compliance-gesteuerte Datenretention

Modul 3: Erkennung, Korrelation und Regelentwicklung

Das Herzstück des SIEM-Betriebs: Erstellung, Testung und Verwaltung von Erkennungsregeln, von einfachen Ereignisregeln bis hin zu komplexen korrelativen Regeln, die Angriffe, Anomalien und Richtlinienverstöße identifizieren.

Das Herzstück des SIEM-Betriebs: Erstellung, Testung und Verwaltung von Erkennungsregeln, von einfachen Ereignisregeln bis hin zu komplexen korrelativen Regeln, die Angriffe, Anomalien und Richtlinienverstöße identifizieren.

3.1 Ereignisregeln und Aggregationsregeln

  • Ereignisregeln: Filterung, Extraktion von Feldern und Erstellung benutzerdefinierter Attribute aus Roh-Ereignissen
  • Aggregationsregeln: Zählen und Gruppieren von Ereignissen nach IP, Protokoll, Benutzer usw.
  • Aktionen von Aggregationsregeln: Benachrichtigungen, Schwellenwerte für Counts und benutzerdefinierte Eigenschaften
  • Regelaktivierung, Regel-Reihenfolge und Ausführungslogik

3.2 Komplexe Korrelationsregeln

    • Erstellung komplexer Korrelationsregeln: Verbindung von Daten aus mehreren Quellen
      • Regeltypen: Ereignis, Aggregation und komplexe Korrelation
      • Komponenten der komplexen Regel: Auslöser, Aggregationen, Korrelationen und Aktionen
      • Korrelationslogik: zeitliche Korrelation, Schwellenwertkorrelation und kontextuelle Korrelation
      • Eigenschaften von Vorhersage- und Korrelationsregeln: Vertrauenslevel, Schweregrad und Eskalation
      • Schreiben effektiver Korrelationsregeln: Vermeidung von Alarmmüdigkeit und Sicherstellung der Signalqualität

3.3 Erkennungsregeln für MITRE ATT&CK Techniken

      • Regeln, die an MITRE ATT&CK Techniken gemappt sind: Initialer Zugriff, Ausführung, Persistenz, Privilegenerweiterung, Verteidigungsausweichung, Anmeldeinformationenzugriff, Entdeckung, seitliche Bewegung, Sammlung, Befehl und Kontrolle (C2), Exfiltration
      • Benutzerdefinierte Erkennungen für spezifische Angriffsategorien:
      • Regeln für: Brute-Force, Portscanning, Malware-Kommunikation, Insider-Bedrohungen, seitliche Bewegung, Privilegenerweiterung, Datenausfuhren, Befehl und Kontrolle (C2)
      • Regeln für: Brute-Force-Anmeldeversuche, Portscanning, SQL-Injection, DNS-Tunneling, Privilegenerweiterung, seitliche Bewegung via Pass-the-Hash

3.4 Threat Hunting mit QRadar-Regeln

      • Proaktive Threat-Hunting-Methodik mit QRadar
      • Erstellung von Regeln zur Erkennung von unbekannten/Zero-Day-Bedrohungen
      • Verhaltensanalyse und Regeln zur Erkennung von Abweichungen vom Baseline

Marktkompetenzen: Ereignisregelentwicklung, Erstellung von Aggregationsregeln, Entwicklung komplexer Korrelationsregeln, Design benutzerdefinierter Korrelationsregeln, MITRE ATT&CK-Mapping, Ingenieurwesen zur Bedrohungserkennung, Mapping von Angriffstechniken (initialer Zugriff, Ausführung, Persistenz, Privilegenerweiterung, Verteidigungsausweichung, Anmeldeinformationenzugriff, Entdeckung, seitliche Bewegung, Sammlung, Befehl und Kontrolle, Ausfuhren), Erkennung von Malware-Kommunikation, SQL-Injection-Erkennung, DNS-Tunneling-Erkennung, Regel zur Privilegenerweiterung, Brute-Force-Erkennung, seitliche Bewegungserkennung, Insider-Bedrohungserkennung, Datenausfuhrerkennung, Befehl und Kontrolle (C2)-Erkennung, Management der Alarmmüdigkeit, Feinabstimmung und Optimierung von Regeln, Ingenieurwesen von SOC-Erkennungsregeln, proaktives Threat Hunting

Modul 4: QRadar Offense Engine und Vorfallsuntersuchung

Deckt die QRadar Offense Engine im Detail ab: Erstellung von Vorfällen, Untersuchungsworkflows, Kontextanalyse, Management falscher Positivbefunde, Triage und Bearbeitung von Sicherheitsvorfällen.

4.1 Die Offense Engine

  • Erstellung, Aggregation und Lebenszyklusmanagement von Vorfällen
  • Eigenschaften des Vorfalls: Schweregrad, Vertrauen, Status und Zuordnung
  • Logik der Vorfallsaggregation: Gruppierung verwandter Ereignisse in sinnvolle Vorfälle
  • Eskalation, Zuweisung und Workflow-Management von Vorfällen

4.2 Vorfallsuntersuchung und Kontextanalyse

  • Context Explorer für tiefgehende Ereignisanalyse und Timeline-Rekonstruktion
  • Zeitlinienanalyse chronologischer Rekonstruktion von Sicherheitsvorfällen
  • IP-Adressanalyse und Reputation (Bedrohungsintelligenz) Anreicherung
  • Kontext von Benutzer und Asset: Benutzeraktivität, Hostinventar und Risikoanalyse des Assets
  • Korrelationsereignisse in Vorfalls- und Ereignisdetailansichten
  • Ereigniskorrelation, Ereignisgruppierung und Beweissammlung

4.3 Integration von Bedrohungsintelligenz

  • Integration von Vulnerability and Threat Intelligence (VTI) Feeds
  • Automatisierte Anreicherung der Bedrohungsintelligenz mit IBM QRadar VTI
  • Upload benutzerdefinierter Bedrohungsfeeds und Profile von Angreifern
  • Kontext der Bedrohungsintelligenz in Vorfalls- und Risikoanalysen

4.4 Management falscher Positivbefunde und Feinabstimmung von Regeln

  • Identifizierung und Klassifizierung falscher Positivbefunde in der Offense Engine
  • Regeln zur Unterdrückung falscher Positivbefunde und Workflows zur Unterdrückung
  • Feinabstimmung von Regeln: Reduzierung von Rauschen bei Beibehaltung der Detektionsempfindlichkeit
  • Dokumentation falscher Positivbefunde für kontinuierliche Verbesserung

Marktkompetenzen: Verwaltung der QRadar Offense Engine, Vorfallsuntersuchung und -analyse, Bedrohungsuntersuchung, Nutzung des Context Explorers, Ereigniszeitlinienanalyse, IP-Reputationsanalyse, Asset-Risikoanalyse, Anreicherung von Bedrohungsintelligenz, Integration von VTI-Feeds, Management falscher Positivbefunde, Feinabstimmung von Alarmen und Rauschreduzierung, SOC-Vorfallantwortworkflow, Lebenszyklus von Sicherheitsvorfällen, Analyse von Kompromittierungsindikatoren, Zuschreibung von Cyber-Bedrohungen

Modul 5: QRadar Vulnerability Management (QVM) und Risk Manager (QRM)

Tiefgehende Einblicke in IBM QVM: Integration der Schwachstellenscanning-Tools, risikobasierte Priorisierung von Schwachstellen, Konfiguration des Risikomanagements und risikogetriebene Bewertung der Sicherheitsposition.

5.1 IBM QRadar Vulnerability Manager (QVM)

  • QVM-Architektur: Integration mit Nessus, Qualys und Rapid7 Scannern
  • Abläufe des Schwachstellenscannings und Planung von Scans
  • Parsing der Ergebnisse der Schwachstellenbewertung und Integration in QRadar
  • Korrelation der CVSS-Punktzahl und Klassifizierung der Schweregradklasse der Schwachstelle
  • Analyse von Trends bei Schwachstellen und Priorisierung der Abhilfemaßnahmen

5.2 IBM QRadar Risk Manager (QRM)

  • QRM-Architektur: Risiko-Berechnungs-Engine und Methodik der Risikobewertung
  • Konfiguration von Risikorichtlinien: Asset-Kritikalität, Wahrscheinlichkeit der Ausnutzung einer Schwachstelle, Risiko-Profile des Assets
  • Berechnung des Risikoscores: Kombination von Daten zu Schwachstellen, Bedrohungsintelligenz, Vorfallsdaten und dem Wert des Assets
  • Risikobasierte Ranking der Assets und Konfiguration des Risiko-Dashboards
  • Asset-Priorisierung basierend auf Risiko und Priorisierung von Abhilfemaßnahmen basierend auf Risiko

Marktkompetenzen: Bewertung und Management von Schwachstellen, IBM QRadar Vulnerability Manager (QVM), Korrelation der CVE-Punktzahl, Integration des Schwachstellenscannings, Qualys/Nessus-Integration, risikobasierte Priorisierung von Schwachstellen, IBM QRadar Risk Manager (QRM), Berechnung des Risikoscores, Bewertung der Asset-Kritikalität, Abhilfemaßnahmen basierend auf Risiko, Konfiguration des Risiko-Dashboards, Analyse von Trends bei Schwachstellen, Unternehmens-Schwachstellenmanagement, Unternehmens-Risikobewertung und -management

Modul 6: QRadar SOAR, Automatisierung und Vorfallantwort

Deckt IBM QRadar SOAR (Security Orchestration, Automation, and Response), Playbook-Orchestrierung, Runbook-Automatisierung und Vorfallantwortautomatisierung ab, die für moderne SOC-Betriebe unerlässlich sind.

6.1 Übersicht über IBM QRadar SOAR

  • Sicherheitsorchestrierung und automatisierte Antwort: Definition und Wert
  • QRadar SOAR-Architektur und Komponenten: Playbooks, Vorfälle, Automatisierungsaktionen und Datenaktionen
  • QRadar SOAR-Integration: Verbindung von SIEM, EDR, Bedrohungsintelligenz und Ticketing-Systemen (ServiceNow, Jira)
  • SOAR vs. traditionelle Automatisierung: playbook-gesteuerte Workflow-Orchestrierung

6.2 Design und Ausführung von Playbooks

  • Erstellung von Playbooks: Aufbau automatisierter Untersuchungs- und Antwortworkflows
  • Auslöser für Playbooks: Erstellung eines Vorfalls, Regel-Auslöser und manuelle Aktivierung
  • Aktionen des Playbooks: Anreicherung von IP-Adressen, Blockierung von IPs, Erstellung von Tickets, Abfrage von Bedrohungsfeeds
  • Konditionen und Verzweigungslogik von Playbooks

6.3 Automatisierung der Vorfallantwort

  • Automatisierte Vorfallantwort: vom Alarm zur Eindämmung in Minuten
  • Automatisiertes Threat Hunting: playbook-gesteuerte Bedrohungsermittlung
  • Automatisierte Vorfall-Eindämmung: IP-Blockierung, Isolierung von Endpunkten und Kontosperre
  • Automatisierte Vorfallantwortworkflows für Ransomware, Phishing, Brute-Force-Angriffe und Insider-Bedrohungen

6.4 Integration mit externen Systemen

  • QRadar SOAR-Integrationen mit ServiceNow, Jira, Slack, E-Mail und webhook-basierten Systemen
  • Benutzerdefinierte API-Integration mit Plattformen der Bedrohungsintelligenz
  • EDR-Integration für automatisierte Aktionen am Endpoint
  • Automatisierung der Analyse von Nutzlasten (Datei, URL, Domain)

Marktkompetenzen: Sicherheitsorchestrierung, KI-Automatisierung und Antwort (SOAR), IBM QRadar SOAR, Playbook-Automatisierung, Design von Runbooks, Automatisierung der Vorfallantwortworkflow-Orchestrierung, API-gesteuerte Sicherheitsautomatisierung, Integration von Bedrohungsintelligenz, Automatisierung der Vorfall-Eindämmung, Automatisierte Bedrohunganalyse, ServiceNow-Integration für Sicherheit, Automatisierung von Ticketing-Systemen, Automation der Antwort an Endpunkte, automatisierte IP-Schwarzliste, Automatisierung der Phishing-Antwort, Automatisierung der Ransomware-Antwort

Modul 7: QRade Forensik, Netzwerkforensik und Datenanalyse

Deckt QRadar Incident Forensics (QRIF) und forensische Untersuchungsfähigkeiten ab, die Netzwerkforensik (NFI) zur Analyse von Packet-Captures sowie forensische Analysetechniken, die in der Vorfalluntersuchung verwendet werden.

7.1 IBM QRadar Forensics (QRIF)

  • QRIF: Sammlung und Speicherung forensischer Daten für Untersuchungen
  • Forensische Datenquellen: Packet-Captures, Ereignis-Logs und forensische Analysen am Endpoint
  • Forensische Analyse: Rekonstruktion der Timeline, Dateianalyse und Netzwerforensik
  • Bewahrung forensischer Beweise und der Chain-of-Custody
  • Forensische Analyse-Tools und -Techniken innerhalb von QRIF

7.2 Netzwerkforensik und Inspektion (NFI)

  • Netzwerkforensik: Analyse von Packet-Captures und Inspektion des Netzwerkverkehrs
  • Analyse von Flow-Daten: NetFlow, sFlow und IPFIX in QRadar Network forensics
  • Protokollanalyse: HTTP, DNS, SMTP, SSH, FTP und Inspektion benutzerdefinierter Protokolle
  • Bedrohungserkennung durch Netzwerkforensik: C2-Beaconing, Datenexfiltration und Erkennung von seitlicher Bewegung
  • Identifizierung verdächtiger Traffic-Muster

7.3 User and Entity Behavior Analytics (UEBA)

  • UEBA: Verständnis der Benutzerverhaltensbasislinie und Erkennung von Anomalien
  • UEBA-Datenquellen: Active Directory, Proxy-Logs, Endpoint-Logs, DLP-Logs, Authentifizierungslogs und Cloud-Logs
  • UEBA-Scores: Risiko-Scores für Benutzer und Entitäten
  • Bedrohungserkennung durch UEBA: kompromittierte Konten, Insider-Bedrohungen und Datenexfiltration

Marktkompetenzen: QRadar Incident Forensics (QRIF), Sammlung forensischer Daten, forensische Untersuchung und Analyse, Netzwerkforensik, Analyse von Packet-Captures, Analyse von Flow-Daten, Bedrohungserkennung durch Netzwerkforensik, User and Entity Behavior Analytics (UEBA), Erkennung von Benutzeranomalien, Erkennung von Insider-Bedrohungen, Erkennung kompromittierter Konten, Datenexfiltration über das Benutzerverhalten, Erkennung von C2-Beaconing, seitliche Bewegung durch Netzwerkforensik, Digitale Forensik und Vorfallantwort (DFIR), Bewahrung von Beweisen und der Chain of Custody, Protokollanalyse, forensische Analyse von Sicherheits-Logs, Threat Hunting via Network Analytics

Modul 8: Cloud SIEM, SIEM-as-Code, Compliance und SIEM-Betrieb

Bewertet IBM QRadar-Betrieb, Skalierung, Compliance-Berichterstattung, Integration von Cloud-SIEM, Detection-as-Code-Praktiken und SOC-Governance, die für das Enterprise-Scale-SIEM-Deployment unerlässlich sind.

8.1 QRadar-Betrieb und -Verwaltung

  • Verwaltung von QRadar: Benutzerrollen, Berechtigungen und Sicherheitsrichtlinien
  • Auditierung der QRadar-Konfigurationen und Zugriffslogs
  • Geplante Berichte und Design benutzerdefinierter Berichte für Management und Compliance
  • Geplante Aufgaben: Backup/Restore, Datenbankbereinigung und Wartung
  • Konfiguration des Syslog-Servers für die Weiterleitung von SIEM-Logs
  • Softwareupdates und Patchmanagement für QRadar Appliances

8.2 Compliance-Berichterstattung und Mapping regulatorischer Anforderungen

  • Anforderungen von PCI DSS für SIEM und QRadar-Compliance-Berichterstattung
  • Mit PCI D SS, HIPAA, GDPR, SOX, NIST CSF und ISO 27001 konforme Abbildung der QRadar-Berichte
  • Berichterstatterstellung zur regulatorischen Prüfung: benutzerdefinierte Vorlagen für PCI DSS- und HIPAA-Auditorien
  • Echtzeit-Compliance-Monitoring und Dashboards zur kontinuierlichen Compliance

8.3 SIEM-as-Code und Infrastruktur als Code

  • Versionskontrolliertes Management von SIEM-Regeln: Git-basiertes Deployment von Regeln
  • Terraform und Ansible für Provisionierung und Konfiguration der QRadar-Appliances
  • CI/CD-Pipeline für SIEM-Regeln und Playbooks
  • API-gesteuerte Automatisierung von QRadar zur Bereitstellung und Verwaltung von Regeln

8.4 Cloud SIEM und Hybrid-Cloud-Sicherheit

  • Integration von Cloud-Logquellen: AWS CloudTrail, Microsoft Sentinel, GCP Audit Logs, Azure Monitor
  • Cloud-native SIEM-Strategien: SIEM für SaaS-Umgebungen (AWS, Azure, GCP, Office 365, AWS)
  • microsoft Sentinel, Azure Sentinel, AWS CloudWatch Logs, Google Cloud Logging SIEM-Integrationen
  • Überwachung der Cloud-Identität und des Zugriffs: IAM, Active Directory, Entra ID
  • Schutz der Cloud-Arbeitslasten und Integration in SIEM

8.5 Erkennung von Identitätsbedrohungen

  • Identität als neue Bedrohungsgrenze: Erkennung von Kontokompromittierung
  • Bedrohungserkennung in Active Directory: Kerberoasting, AS-REP roasting, Golden/Sid Ticket-Angriffe
  • Erkennung der Umgehung der Multi-Faktor-Authentifizierung (MFA)
  • Überwachung von Privileged Identity Management (PIM)

8.6 Überwachung des Zero Trust

  • Monitoring der Zero-Trust-Architektur: Identität, Gerät und Netzwerksteuerelemente
  • Überwachung der Mikrosegmentierung und Validierung der Richtlinienerzwingung
  • Compliance-Berichterstattung für Zero Trust via SIEM-Integration

8.7 SOC-Betrieb und SIEM-Governance

  • SOC-Kennzahlen und KPIs: MTTR (Mean Time to Respond), MTTD für das SIEM-Monitoring
  • SOC-Reifegradbewertung und SIEM-gesteuerte Verbesserung des SOC
  • SIEM-Governance: Regelmanagement, Verfolgung falscher Positivbefunde und kontinuierliche Verbesserung
  • Best Practices im SIEM-Betrieb: Monitoring, Alarmierung und Eskalationsverfahren

Marktkompetenzen: QRadar-Administration, SIEM-Betrieb und -Management, SIEM-Compliance-Management, PCI D SS-Compliance-Berichterstattung für SIEM, HIPAA- und GDPR-SIEM-Compliance, SOX- und ISO 27001-SIEM-Compliance, NIST CSF SIEM-Mapping, kontinuierliche Compliance-Monitoring, benutzerdefinierte Compliance-Berichterstattung, SIEM-as-Code und Infrastruktur als Code, Terraform für SIEM, Ansible für SIEM-Deployment, CI/CD für SIEM-Regeln, QRadar-API-Automatisierung, Cloud-SIEM-Integration, AWS CloudTrail SIEM, Microsoft Sentinel Integration, GCP Cloud Logging SIEM, Azure Monitor SIEM, Office 365 SIEM-Integration, Cloud-native SIEM, Zero Trust Monitoring, IAM-Bedrohungserkennung, Identitätsbedrohungserkennung, Bedrohungserkennung in Active Directory, Erkennung von Kerberos-Angriffen, Überwachung der Privilegierten Identität, Sicherheit der Multi-Faktor-Authentifizierung (MFA), Management von SOC-KPI und -Metriken, SOC-Reifegradbewertung, Best Practices im SIEM-Betrieb, Governance der Vorfallantwort, Lebenszyklusmanagement von SIEM-Regeln, Enterprise-SIEM-Governance

Modul 9: Capstone-Projekt und reale Bedrohungsszenarien

Ein umfassendes praktisches Capstone, das Unternehmenssicherheitszenarien simuliert, einschließlich Bedrohungserkennung, Untersuchung und Vorfallantwort mit IBM QRadar.

9.1 Capstone-Projekt: Unternehmenssicherheits-Szenario

  • Einstellung einer simulierte Enterprise-Umgebung mit realistischen Logquellen und Angriffsszenarien
  • Bereitstellung von Logquellen und Konfiguration der Log-Sammlungsrichtlinien
  • Erstellung von Erkennungsregeln, die an MITRE ATT&CK gemappt sind
  • Untersuchung echter Vorfallsdaten in QRadar und Durchführung forensischer Analysen
  • Design und Bereitstellung von SOAR-Playbooks für automatisierte Antworten
  • Erstellung von Compliance-Berichten für PCI DSS, HIPAA und GDPR
  • Durchführung der Kapazitätsplanung und Skalierung des SIEM-Deployments

9.2 Reale Bedrohungsszenarien

  • Simulierte Angriffe: Ransomware-Bereitstellung, Insider-Bedrohung, seitliche Bewegung, Brute-Force-Angriffe, Lieferkettenangriffe und Phishing
  • Erkennung von Ransomware: seitliche Bewegung, Datenauslagerung und Erkennung von seitlicher Bewegung
    • Insider-Bedrohung: Versuche der Datenausfuhr und Anomalieerkennung
    • Erkennung von Lieferkettenangriffen: Erkennung kompromittierter Lieferanten-Zugriffe
    • Phishing-Antwort: Automatisierte URL-Blockierung und Workflows zur E-Mail-Untersuchung
  • Zero-Day-Threat-Hunting: Erkennung unbekannter Bedrohungen mit regellosem Hunting
  • Erkennung von Advanced Persistent Threat (APT) unter Verwendung von UEBA und forensischer Analyse

Marktkompetenzen: Lieferung von Capstone-Sicherheitsprojekten, Enterprise-SIEM-Simulation, Design von realen Bedrohungsszenarien, Deployment von Erkennungsregeln nach MITRE ATT&CK, SOC-Vorfalluntersuchung, Design von QRadar SOAR Playbooks, Simulation der Ransomware-Antwort, Erkennung von Insider-Bedrohungen, Automatisierung der Phishing-Antwort, Erkennung von Lieferkettenangriffen, Zero-Day-Threat-Hunting, Erkennung von Advanced Persistent Threat (APT), SIEM-Kapazitätsplanung und Skalierung, Multi-Compliance-Berichterstattung (PCI DSS, HIPAA, GDPR), Enterprise-Bedrohungantwort, forensische Bedrohungsermittlung, Anreicherung der Bedrohungsintelligenz, automatisierte Vorfall-Eindämmung, SOC-Betriebssimulation, umfassende SIEM-Ingenieur-Praxis

Voraussetzungen

  • Verständnis von IT-Sicherheit

Zielgruppe

  • Sicherheitstechniker
 14 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Kommende Kurse

Verwandte Kategorien