Schulungsübersicht
Modul 1: SIEM/Grundlagen, Architektur und Ökosystem-Übersicht
Etabliert ein umfassendes Verständnis von SIEM (Security Information and Event Management) Grundlagen, der IBM QRadar Plattformarchitektur, ihrer Ökosystemintegration und dem breiteren Sicherheitsanalytik-Landschaft einschließlich XDR, SOAR und Bedrohungsintelligenzplattformen.
1.1 Sicherheitsanalytik und SIEM-Grundlagen
- SIEM-Landschaft: Entwicklung vom Log-Management zur Sicherheitsanalytik
- SIEM vs. SOAR vs. XDR: Verständnis der Konvergenz von Sicherheitstools
- Kernkomponenten von SIEM: Logsammlung, Normalisierung, Korrelation und Alarmierung
- SOC-Analyst-Workflow: Erkennung, Triage, Untersuchung und Antwort
- MITRE ATT&CK Framework-Übersicht und seine Rolle bei der SIEM-Mapping
1.2 IBM QRadar Plattformarchitektur
- QRadar on-Premises Architektur: Event Processor, Log Manager, Console und Flow Processor
- QRadar on Cloud: Multi-Tenant-Architektur, Ingestionsmodelle und Skalierbarkeit
- QRadar Hybrid Cloud-Deployment: Kombination von On-Prem- und Cloud-Fähigkeiten
- Bereitstellungsoptionen: Virtual Appliances, Hardware Appliances und SaaS
- High Availability (HA) und Active-Passive vs. Active-Active Konfigurationen
1.3 QRadar Komponenten und Console-Navigation
- IBM QRadar Console: Interface-Übersicht, Arbeitsbereiche, Dashboards und Navigation
- Ergänzende Apps, QRadar App Framework und IBM App Exchange
- Context Explorer, Risk Analyzer und Bedrohungsintelligenzintegration
- Datenmodell: Hosts, Geräte, Protokolle und Kategorien in QRadar
1.4 Das QRadar Ökosystem
- IBM QRadar SOAR: Sicherheitsorchestrierung und automatisierte Antwortintegration
- IBM QRadar EDR: Endpoint-Erkennung und -Antwortintegration
- Bedrohungsintelligenzintegration (VTI-Feeds, benutzerdefinierte Bedrohungsfeeds)
- Integration mit SIEM-Tools: Splunk, Elastic SIEM, IBM QRadar (Logquellmanagement)
1.5 Integration mit der IBM Security Suite
- IBM QRadar SOAR-Integration für Automatisierung und Playbook-Orchestrierung
- IBM QRadar EDR-Integration für Endpoint-Telemetrie
- IBM QRadar VTI (Vulnerability and Threat Intelligence) Integration
- IBM QRadar App Exchange Apps und Add-ons
- IBM QRadar Network Integration Platform (NFI) Integration
Marktkompetenzen: SIEM-Grundlagen, Security Information and Event Management, IBM QRadar Plattformarchitektur, QRadar on-Prem-Deployment, QRadar Cloud-Architektur, Hybrid-Cloud-Sicherheit, SOC-Betrieb und SIEM, Sicherheitsanalytik, XDR-Integration, SOAR-Plattformintegration, Bedrohungsintelligenzplattform (TIP), MITRE ATT&CK Framework-Mapping, Sicherheitstool-Konvergenz, Unternehmenssicherheitsarchitektur, Logmanagement und Analytik, SIEM-Skalierbarkeit und Kapazitätsplanung, Hochverfügbarkeitskonfiguration (HA), QRadar Console-Navigation und Konfiguration
Modul 2: Logquellverwaltung, Dateneingabe und Normalisierung
Tiefgehende Einblicke in die Konfiguration von Logquellen, Datensammlungsstrategien, Lognormalisierung und Protokolle für die Etablierung einer unternehmensweiten Sicherheitsübersicht über On-Prem-, Cloud- und Hybrid-Umgebungen.
2.1 Konfiguration von Logquellen und Protokollen
- Logsammlungsmaßnahmen: Syslog (RSYSLOG), Netzwerkverbindungen (CEF), Common Event Format (CEF) und QRadar Common Event Format (CEF)
- CEF-Protokoll: Header, Erweiterungsnamen, benutzerdefinierte Erweiterungen und CEF-zu-CEF-Mapping
- Netzwerkbasierte Logsammlung: NetFlow v5/v9, IPFIX (sFlow)
- Agent-basierte Sammlung (IBM QRadar Agent) für Endpoint-Sichtbarkeit
- Konfiguration von Active Directory-, DNS-, DHCP-, HTTP-, SMTP- und Datenbanklogquellen
- Best Practices für die Logquell-Bereitstellung: Hochdurchsatzquellen, Kompression und Verschlüsselung
2.2 Dateneingabe und Kapazitätsplanung
- Verständnis des täglichen Logfile-Volumens (GLP) und der täglichen Ereignisdatenaufnahme-Kapazität
- Datenretentionsrichtlinien und Compliance-gesteuertes Retentionsmanagement
- Vorrang von Logquellen und Ereignisfilterung zur Kostenkontrolle
- Kapazitätsplanung für SIEM-Deployments im Unternehmensmaßstab
- Sizing-Berechnungen und Leistungsoptimierung für großskalige Umgebungen
2.3 Lognormalisierung und Klassifizierung
- Der QRadar Normalisierungs-Engine: Abbildung von nativen Logformaten auf QRadar-Protokolle
- Log Source Property Manager und Protokollabbildung
- Erstellung benutzerdefinierter Logquellen für proprietäre Logs
- Ereignis-, Flow- und Logquell-Mapping
- Normalisierungsregeln und Troubleshooting von Parsing-Problemen
Marktkompetenzen: Logquellverwaltung, Syslog-Konfiguration, CEF-Protokoll, Netzwerkverbindungen (CEF), QRadar Agent-Bereitstellung, Active Directory-Logsammlung, DNS- und DHCP-Logsammlung, HTTP/S- und SMTP-Logsammlung, Datenbank-Logsammlung (CEF) Integration, NetFlow- und IPFIX-Sammlung, agentenlose SIEM-Bereitstellung, Unternehmens-Logsammlungsstrategie, Lognormalisierung, Protokollabbildung, benutzerdefinierte Logquellkonfiguration, Ereignisparsing und Klassifizierung, Schätzung des täglichen Logvolumens (DLV), SIEM-Kapazitätsplanung, Leistungsoptimierung für großskalige SIEMs, Compliance-gesteuerte Datenretention
Modul 3: Erkennung, Korrelation und Regelentwicklung
Das Herzstück des SIEM-Betriebs: Erstellung, Testung und Verwaltung von Erkennungsregeln, von einfachen Ereignisregeln bis hin zu komplexen korrelativen Regeln, die Angriffe, Anomalien und Richtlinienverstöße identifizieren.
Das Herzstück des SIEM-Betriebs: Erstellung, Testung und Verwaltung von Erkennungsregeln, von einfachen Ereignisregeln bis hin zu komplexen korrelativen Regeln, die Angriffe, Anomalien und Richtlinienverstöße identifizieren.
3.1 Ereignisregeln und Aggregationsregeln
- Ereignisregeln: Filterung, Extraktion von Feldern und Erstellung benutzerdefinierter Attribute aus Roh-Ereignissen
- Aggregationsregeln: Zählen und Gruppieren von Ereignissen nach IP, Protokoll, Benutzer usw.
- Aktionen von Aggregationsregeln: Benachrichtigungen, Schwellenwerte für Counts und benutzerdefinierte Eigenschaften
- Regelaktivierung, Regel-Reihenfolge und Ausführungslogik
3.2 Komplexe Korrelationsregeln
- Erstellung komplexer Korrelationsregeln: Verbindung von Daten aus mehreren Quellen
- Regeltypen: Ereignis, Aggregation und komplexe Korrelation
- Komponenten der komplexen Regel: Auslöser, Aggregationen, Korrelationen und Aktionen
- Korrelationslogik: zeitliche Korrelation, Schwellenwertkorrelation und kontextuelle Korrelation
- Eigenschaften von Vorhersage- und Korrelationsregeln: Vertrauenslevel, Schweregrad und Eskalation
- Schreiben effektiver Korrelationsregeln: Vermeidung von Alarmmüdigkeit und Sicherstellung der Signalqualität
3.3 Erkennungsregeln für MITRE ATT&CK Techniken
- Regeln, die an MITRE ATT&CK Techniken gemappt sind: Initialer Zugriff, Ausführung, Persistenz, Privilegenerweiterung, Verteidigungsausweichung, Anmeldeinformationenzugriff, Entdeckung, seitliche Bewegung, Sammlung, Befehl und Kontrolle (C2), Exfiltration
- Benutzerdefinierte Erkennungen für spezifische Angriffsategorien:
- Regeln für: Brute-Force, Portscanning, Malware-Kommunikation, Insider-Bedrohungen, seitliche Bewegung, Privilegenerweiterung, Datenausfuhren, Befehl und Kontrolle (C2)
- Regeln für: Brute-Force-Anmeldeversuche, Portscanning, SQL-Injection, DNS-Tunneling, Privilegenerweiterung, seitliche Bewegung via Pass-the-Hash
3.4 Threat Hunting mit QRadar-Regeln
- Proaktive Threat-Hunting-Methodik mit QRadar
- Erstellung von Regeln zur Erkennung von unbekannten/Zero-Day-Bedrohungen
- Verhaltensanalyse und Regeln zur Erkennung von Abweichungen vom Baseline
Marktkompetenzen: Ereignisregelentwicklung, Erstellung von Aggregationsregeln, Entwicklung komplexer Korrelationsregeln, Design benutzerdefinierter Korrelationsregeln, MITRE ATT&CK-Mapping, Ingenieurwesen zur Bedrohungserkennung, Mapping von Angriffstechniken (initialer Zugriff, Ausführung, Persistenz, Privilegenerweiterung, Verteidigungsausweichung, Anmeldeinformationenzugriff, Entdeckung, seitliche Bewegung, Sammlung, Befehl und Kontrolle, Ausfuhren), Erkennung von Malware-Kommunikation, SQL-Injection-Erkennung, DNS-Tunneling-Erkennung, Regel zur Privilegenerweiterung, Brute-Force-Erkennung, seitliche Bewegungserkennung, Insider-Bedrohungserkennung, Datenausfuhrerkennung, Befehl und Kontrolle (C2)-Erkennung, Management der Alarmmüdigkeit, Feinabstimmung und Optimierung von Regeln, Ingenieurwesen von SOC-Erkennungsregeln, proaktives Threat Hunting
Modul 4: QRadar Offense Engine und Vorfallsuntersuchung
Deckt die QRadar Offense Engine im Detail ab: Erstellung von Vorfällen, Untersuchungsworkflows, Kontextanalyse, Management falscher Positivbefunde, Triage und Bearbeitung von Sicherheitsvorfällen.
4.1 Die Offense Engine
- Erstellung, Aggregation und Lebenszyklusmanagement von Vorfällen
- Eigenschaften des Vorfalls: Schweregrad, Vertrauen, Status und Zuordnung
- Logik der Vorfallsaggregation: Gruppierung verwandter Ereignisse in sinnvolle Vorfälle
- Eskalation, Zuweisung und Workflow-Management von Vorfällen
4.2 Vorfallsuntersuchung und Kontextanalyse
- Context Explorer für tiefgehende Ereignisanalyse und Timeline-Rekonstruktion
- Zeitlinienanalyse chronologischer Rekonstruktion von Sicherheitsvorfällen
- IP-Adressanalyse und Reputation (Bedrohungsintelligenz) Anreicherung
- Kontext von Benutzer und Asset: Benutzeraktivität, Hostinventar und Risikoanalyse des Assets
- Korrelationsereignisse in Vorfalls- und Ereignisdetailansichten
- Ereigniskorrelation, Ereignisgruppierung und Beweissammlung
4.3 Integration von Bedrohungsintelligenz
- Integration von Vulnerability and Threat Intelligence (VTI) Feeds
- Automatisierte Anreicherung der Bedrohungsintelligenz mit IBM QRadar VTI
- Upload benutzerdefinierter Bedrohungsfeeds und Profile von Angreifern
- Kontext der Bedrohungsintelligenz in Vorfalls- und Risikoanalysen
4.4 Management falscher Positivbefunde und Feinabstimmung von Regeln
- Identifizierung und Klassifizierung falscher Positivbefunde in der Offense Engine
- Regeln zur Unterdrückung falscher Positivbefunde und Workflows zur Unterdrückung
- Feinabstimmung von Regeln: Reduzierung von Rauschen bei Beibehaltung der Detektionsempfindlichkeit
- Dokumentation falscher Positivbefunde für kontinuierliche Verbesserung
Marktkompetenzen: Verwaltung der QRadar Offense Engine, Vorfallsuntersuchung und -analyse, Bedrohungsuntersuchung, Nutzung des Context Explorers, Ereigniszeitlinienanalyse, IP-Reputationsanalyse, Asset-Risikoanalyse, Anreicherung von Bedrohungsintelligenz, Integration von VTI-Feeds, Management falscher Positivbefunde, Feinabstimmung von Alarmen und Rauschreduzierung, SOC-Vorfallantwortworkflow, Lebenszyklus von Sicherheitsvorfällen, Analyse von Kompromittierungsindikatoren, Zuschreibung von Cyber-Bedrohungen
Modul 5: QRadar Vulnerability Management (QVM) und Risk Manager (QRM)
Tiefgehende Einblicke in IBM QVM: Integration der Schwachstellenscanning-Tools, risikobasierte Priorisierung von Schwachstellen, Konfiguration des Risikomanagements und risikogetriebene Bewertung der Sicherheitsposition.
5.1 IBM QRadar Vulnerability Manager (QVM)
- QVM-Architektur: Integration mit Nessus, Qualys und Rapid7 Scannern
- Abläufe des Schwachstellenscannings und Planung von Scans
- Parsing der Ergebnisse der Schwachstellenbewertung und Integration in QRadar
- Korrelation der CVSS-Punktzahl und Klassifizierung der Schweregradklasse der Schwachstelle
- Analyse von Trends bei Schwachstellen und Priorisierung der Abhilfemaßnahmen
5.2 IBM QRadar Risk Manager (QRM)
- QRM-Architektur: Risiko-Berechnungs-Engine und Methodik der Risikobewertung
- Konfiguration von Risikorichtlinien: Asset-Kritikalität, Wahrscheinlichkeit der Ausnutzung einer Schwachstelle, Risiko-Profile des Assets
- Berechnung des Risikoscores: Kombination von Daten zu Schwachstellen, Bedrohungsintelligenz, Vorfallsdaten und dem Wert des Assets
- Risikobasierte Ranking der Assets und Konfiguration des Risiko-Dashboards
- Asset-Priorisierung basierend auf Risiko und Priorisierung von Abhilfemaßnahmen basierend auf Risiko
Marktkompetenzen: Bewertung und Management von Schwachstellen, IBM QRadar Vulnerability Manager (QVM), Korrelation der CVE-Punktzahl, Integration des Schwachstellenscannings, Qualys/Nessus-Integration, risikobasierte Priorisierung von Schwachstellen, IBM QRadar Risk Manager (QRM), Berechnung des Risikoscores, Bewertung der Asset-Kritikalität, Abhilfemaßnahmen basierend auf Risiko, Konfiguration des Risiko-Dashboards, Analyse von Trends bei Schwachstellen, Unternehmens-Schwachstellenmanagement, Unternehmens-Risikobewertung und -management
Modul 6: QRadar SOAR, Automatisierung und Vorfallantwort
Deckt IBM QRadar SOAR (Security Orchestration, Automation, and Response), Playbook-Orchestrierung, Runbook-Automatisierung und Vorfallantwortautomatisierung ab, die für moderne SOC-Betriebe unerlässlich sind.
6.1 Übersicht über IBM QRadar SOAR
- Sicherheitsorchestrierung und automatisierte Antwort: Definition und Wert
- QRadar SOAR-Architektur und Komponenten: Playbooks, Vorfälle, Automatisierungsaktionen und Datenaktionen
- QRadar SOAR-Integration: Verbindung von SIEM, EDR, Bedrohungsintelligenz und Ticketing-Systemen (ServiceNow, Jira)
- SOAR vs. traditionelle Automatisierung: playbook-gesteuerte Workflow-Orchestrierung
6.2 Design und Ausführung von Playbooks
- Erstellung von Playbooks: Aufbau automatisierter Untersuchungs- und Antwortworkflows
- Auslöser für Playbooks: Erstellung eines Vorfalls, Regel-Auslöser und manuelle Aktivierung
- Aktionen des Playbooks: Anreicherung von IP-Adressen, Blockierung von IPs, Erstellung von Tickets, Abfrage von Bedrohungsfeeds
- Konditionen und Verzweigungslogik von Playbooks
6.3 Automatisierung der Vorfallantwort
- Automatisierte Vorfallantwort: vom Alarm zur Eindämmung in Minuten
- Automatisiertes Threat Hunting: playbook-gesteuerte Bedrohungsermittlung
- Automatisierte Vorfall-Eindämmung: IP-Blockierung, Isolierung von Endpunkten und Kontosperre
- Automatisierte Vorfallantwortworkflows für Ransomware, Phishing, Brute-Force-Angriffe und Insider-Bedrohungen
6.4 Integration mit externen Systemen
- QRadar SOAR-Integrationen mit ServiceNow, Jira, Slack, E-Mail und webhook-basierten Systemen
- Benutzerdefinierte API-Integration mit Plattformen der Bedrohungsintelligenz
- EDR-Integration für automatisierte Aktionen am Endpoint
- Automatisierung der Analyse von Nutzlasten (Datei, URL, Domain)
Marktkompetenzen: Sicherheitsorchestrierung, KI-Automatisierung und Antwort (SOAR), IBM QRadar SOAR, Playbook-Automatisierung, Design von Runbooks, Automatisierung der Vorfallantwortworkflow-Orchestrierung, API-gesteuerte Sicherheitsautomatisierung, Integration von Bedrohungsintelligenz, Automatisierung der Vorfall-Eindämmung, Automatisierte Bedrohunganalyse, ServiceNow-Integration für Sicherheit, Automatisierung von Ticketing-Systemen, Automation der Antwort an Endpunkte, automatisierte IP-Schwarzliste, Automatisierung der Phishing-Antwort, Automatisierung der Ransomware-Antwort
Modul 7: QRade Forensik, Netzwerkforensik und Datenanalyse
Deckt QRadar Incident Forensics (QRIF) und forensische Untersuchungsfähigkeiten ab, die Netzwerkforensik (NFI) zur Analyse von Packet-Captures sowie forensische Analysetechniken, die in der Vorfalluntersuchung verwendet werden.
7.1 IBM QRadar Forensics (QRIF)
- QRIF: Sammlung und Speicherung forensischer Daten für Untersuchungen
- Forensische Datenquellen: Packet-Captures, Ereignis-Logs und forensische Analysen am Endpoint
- Forensische Analyse: Rekonstruktion der Timeline, Dateianalyse und Netzwerforensik
- Bewahrung forensischer Beweise und der Chain-of-Custody
- Forensische Analyse-Tools und -Techniken innerhalb von QRIF
7.2 Netzwerkforensik und Inspektion (NFI)
- Netzwerkforensik: Analyse von Packet-Captures und Inspektion des Netzwerkverkehrs
- Analyse von Flow-Daten: NetFlow, sFlow und IPFIX in QRadar Network forensics
- Protokollanalyse: HTTP, DNS, SMTP, SSH, FTP und Inspektion benutzerdefinierter Protokolle
- Bedrohungserkennung durch Netzwerkforensik: C2-Beaconing, Datenexfiltration und Erkennung von seitlicher Bewegung
- Identifizierung verdächtiger Traffic-Muster
7.3 User and Entity Behavior Analytics (UEBA)
- UEBA: Verständnis der Benutzerverhaltensbasislinie und Erkennung von Anomalien
- UEBA-Datenquellen: Active Directory, Proxy-Logs, Endpoint-Logs, DLP-Logs, Authentifizierungslogs und Cloud-Logs
- UEBA-Scores: Risiko-Scores für Benutzer und Entitäten
- Bedrohungserkennung durch UEBA: kompromittierte Konten, Insider-Bedrohungen und Datenexfiltration
Marktkompetenzen: QRadar Incident Forensics (QRIF), Sammlung forensischer Daten, forensische Untersuchung und Analyse, Netzwerkforensik, Analyse von Packet-Captures, Analyse von Flow-Daten, Bedrohungserkennung durch Netzwerkforensik, User and Entity Behavior Analytics (UEBA), Erkennung von Benutzeranomalien, Erkennung von Insider-Bedrohungen, Erkennung kompromittierter Konten, Datenexfiltration über das Benutzerverhalten, Erkennung von C2-Beaconing, seitliche Bewegung durch Netzwerkforensik, Digitale Forensik und Vorfallantwort (DFIR), Bewahrung von Beweisen und der Chain of Custody, Protokollanalyse, forensische Analyse von Sicherheits-Logs, Threat Hunting via Network Analytics
Modul 8: Cloud SIEM, SIEM-as-Code, Compliance und SIEM-Betrieb
Bewertet IBM QRadar-Betrieb, Skalierung, Compliance-Berichterstattung, Integration von Cloud-SIEM, Detection-as-Code-Praktiken und SOC-Governance, die für das Enterprise-Scale-SIEM-Deployment unerlässlich sind.
8.1 QRadar-Betrieb und -Verwaltung
- Verwaltung von QRadar: Benutzerrollen, Berechtigungen und Sicherheitsrichtlinien
- Auditierung der QRadar-Konfigurationen und Zugriffslogs
- Geplante Berichte und Design benutzerdefinierter Berichte für Management und Compliance
- Geplante Aufgaben: Backup/Restore, Datenbankbereinigung und Wartung
- Konfiguration des Syslog-Servers für die Weiterleitung von SIEM-Logs
- Softwareupdates und Patchmanagement für QRadar Appliances
8.2 Compliance-Berichterstattung und Mapping regulatorischer Anforderungen
- Anforderungen von PCI DSS für SIEM und QRadar-Compliance-Berichterstattung
- Mit PCI D SS, HIPAA, GDPR, SOX, NIST CSF und ISO 27001 konforme Abbildung der QRadar-Berichte
- Berichterstatterstellung zur regulatorischen Prüfung: benutzerdefinierte Vorlagen für PCI DSS- und HIPAA-Auditorien
- Echtzeit-Compliance-Monitoring und Dashboards zur kontinuierlichen Compliance
8.3 SIEM-as-Code und Infrastruktur als Code
- Versionskontrolliertes Management von SIEM-Regeln: Git-basiertes Deployment von Regeln
- Terraform und Ansible für Provisionierung und Konfiguration der QRadar-Appliances
- CI/CD-Pipeline für SIEM-Regeln und Playbooks
- API-gesteuerte Automatisierung von QRadar zur Bereitstellung und Verwaltung von Regeln
8.4 Cloud SIEM und Hybrid-Cloud-Sicherheit
- Integration von Cloud-Logquellen: AWS CloudTrail, Microsoft Sentinel, GCP Audit Logs, Azure Monitor
- Cloud-native SIEM-Strategien: SIEM für SaaS-Umgebungen (AWS, Azure, GCP, Office 365, AWS)
- microsoft Sentinel, Azure Sentinel, AWS CloudWatch Logs, Google Cloud Logging SIEM-Integrationen
- Überwachung der Cloud-Identität und des Zugriffs: IAM, Active Directory, Entra ID
- Schutz der Cloud-Arbeitslasten und Integration in SIEM
8.5 Erkennung von Identitätsbedrohungen
- Identität als neue Bedrohungsgrenze: Erkennung von Kontokompromittierung
- Bedrohungserkennung in Active Directory: Kerberoasting, AS-REP roasting, Golden/Sid Ticket-Angriffe
- Erkennung der Umgehung der Multi-Faktor-Authentifizierung (MFA)
- Überwachung von Privileged Identity Management (PIM)
8.6 Überwachung des Zero Trust
- Monitoring der Zero-Trust-Architektur: Identität, Gerät und Netzwerksteuerelemente
- Überwachung der Mikrosegmentierung und Validierung der Richtlinienerzwingung
- Compliance-Berichterstattung für Zero Trust via SIEM-Integration
8.7 SOC-Betrieb und SIEM-Governance
- SOC-Kennzahlen und KPIs: MTTR (Mean Time to Respond), MTTD für das SIEM-Monitoring
- SOC-Reifegradbewertung und SIEM-gesteuerte Verbesserung des SOC
- SIEM-Governance: Regelmanagement, Verfolgung falscher Positivbefunde und kontinuierliche Verbesserung
- Best Practices im SIEM-Betrieb: Monitoring, Alarmierung und Eskalationsverfahren
Marktkompetenzen: QRadar-Administration, SIEM-Betrieb und -Management, SIEM-Compliance-Management, PCI D SS-Compliance-Berichterstattung für SIEM, HIPAA- und GDPR-SIEM-Compliance, SOX- und ISO 27001-SIEM-Compliance, NIST CSF SIEM-Mapping, kontinuierliche Compliance-Monitoring, benutzerdefinierte Compliance-Berichterstattung, SIEM-as-Code und Infrastruktur als Code, Terraform für SIEM, Ansible für SIEM-Deployment, CI/CD für SIEM-Regeln, QRadar-API-Automatisierung, Cloud-SIEM-Integration, AWS CloudTrail SIEM, Microsoft Sentinel Integration, GCP Cloud Logging SIEM, Azure Monitor SIEM, Office 365 SIEM-Integration, Cloud-native SIEM, Zero Trust Monitoring, IAM-Bedrohungserkennung, Identitätsbedrohungserkennung, Bedrohungserkennung in Active Directory, Erkennung von Kerberos-Angriffen, Überwachung der Privilegierten Identität, Sicherheit der Multi-Faktor-Authentifizierung (MFA), Management von SOC-KPI und -Metriken, SOC-Reifegradbewertung, Best Practices im SIEM-Betrieb, Governance der Vorfallantwort, Lebenszyklusmanagement von SIEM-Regeln, Enterprise-SIEM-Governance
Modul 9: Capstone-Projekt und reale Bedrohungsszenarien
Ein umfassendes praktisches Capstone, das Unternehmenssicherheitszenarien simuliert, einschließlich Bedrohungserkennung, Untersuchung und Vorfallantwort mit IBM QRadar.
9.1 Capstone-Projekt: Unternehmenssicherheits-Szenario
- Einstellung einer simulierte Enterprise-Umgebung mit realistischen Logquellen und Angriffsszenarien
- Bereitstellung von Logquellen und Konfiguration der Log-Sammlungsrichtlinien
- Erstellung von Erkennungsregeln, die an MITRE ATT&CK gemappt sind
- Untersuchung echter Vorfallsdaten in QRadar und Durchführung forensischer Analysen
- Design und Bereitstellung von SOAR-Playbooks für automatisierte Antworten
- Erstellung von Compliance-Berichten für PCI DSS, HIPAA und GDPR
- Durchführung der Kapazitätsplanung und Skalierung des SIEM-Deployments
9.2 Reale Bedrohungsszenarien
- Simulierte Angriffe: Ransomware-Bereitstellung, Insider-Bedrohung, seitliche Bewegung, Brute-Force-Angriffe, Lieferkettenangriffe und Phishing
- Erkennung von Ransomware: seitliche Bewegung, Datenauslagerung und Erkennung von seitlicher Bewegung
- Insider-Bedrohung: Versuche der Datenausfuhr und Anomalieerkennung
- Erkennung von Lieferkettenangriffen: Erkennung kompromittierter Lieferanten-Zugriffe
- Phishing-Antwort: Automatisierte URL-Blockierung und Workflows zur E-Mail-Untersuchung
- Zero-Day-Threat-Hunting: Erkennung unbekannter Bedrohungen mit regellosem Hunting
- Erkennung von Advanced Persistent Threat (APT) unter Verwendung von UEBA und forensischer Analyse
Marktkompetenzen: Lieferung von Capstone-Sicherheitsprojekten, Enterprise-SIEM-Simulation, Design von realen Bedrohungsszenarien, Deployment von Erkennungsregeln nach MITRE ATT&CK, SOC-Vorfalluntersuchung, Design von QRadar SOAR Playbooks, Simulation der Ransomware-Antwort, Erkennung von Insider-Bedrohungen, Automatisierung der Phishing-Antwort, Erkennung von Lieferkettenangriffen, Zero-Day-Threat-Hunting, Erkennung von Advanced Persistent Threat (APT), SIEM-Kapazitätsplanung und Skalierung, Multi-Compliance-Berichterstattung (PCI DSS, HIPAA, GDPR), Enterprise-Bedrohungantwort, forensische Bedrohungsermittlung, Anreicherung der Bedrohungsintelligenz, automatisierte Vorfall-Eindämmung, SOC-Betriebssimulation, umfassende SIEM-Ingenieur-Praxis
Voraussetzungen
- Verständnis von IT-Sicherheit
Zielgruppe
- Sicherheitstechniker