Kontakt aufnehmen

Schulungsübersicht

Souveränität von Open-Source-SIEM

  • Warum Cloud-SIEMs Compliance- und Kostenrisiken für die Log-Aufbewahrung mit sich bringen.
  • Wazuh-Architektur: Server, Indexer, Dashboard und Agents.
  • Vergleich mit Splunk, Sentinel, Elastic Security und QRadar.

Bereitstellung und Architektur

  • Single-Node- und verteilte Bereitstellungs-Muster.
  • Docker Compose und Kubernetes-Manifeste.
  • Hardware-Kalibrierung: CPU, RAM, Disk-IOPS für die Log-Erfassung.
  • Zertifikats- und TLS-Konfiguration zur Kommunikation zwischen den Komponenten.

Agentenverwaltung

  • Installation der Agents über Pakete, Ansible oder GPO.
  • Agenten-Anmeldung, Schlüsselaustausch und Gruppenszuweisung.
  • Agentenloses Monitoring über syslog, AWS S3 oder API-Polling.
  • Strategien für das Upgrade von Agenten in grossen Flotten.

Detection Engineering

  • Decoder und Regeln für die Log-Parsung und Ereignisauswertung.
  • MITRE ATT&CK-Mapping für Regelkategorien.
  • Dateiintegritätsüberwachung (FIM) und Rootkit-Erkennung.
  • Benutzerdefinierte Regeln mit XML- und YAML-Syntax.
  • Integration von Threat Intelligence: MISP, VirusTotal und AlienVault.

Incident Response und Automatisierung

  • Aktive Massnahmen: Firewall-Blockierung, Deaktivieren von Konten, Beenden von Prozessen.
  • SOAR-Integration mit Shuffle, n8n oder benutzerdefinierten Webhooks.
  • Alert-Korrelation und Verkettung von mehrstufigen Angriffen.
  • Case Management und Beweissicherung.

Compliance und Reporting

  • Abbildung von Kontrollen nach PCI-DSS, HIPAA, GDPR und NIST.
  • Richtlinienüberwachung für Passwortstärke, Verschlüsselung und Patching.
  • Generierung und Export von Berichten in geplanten Intervallen.
  • Integrität des Audit Trails und Erkennung von Manipulationen.

Dashboards und Visualisierung

  • Anpassung des Wazuh-Dashboards und Erstellen von Widgets.
  • Grafana-Integration für erweiterte Visualisierungen.
  • Kibana-Kompatibilität für ältere Elastic-Bereitstellungen.
  • Führungsinformations- und operative SOC-Ansichten.

Wartung und Skalierung

  • Shard-Management des Indexers und Hot-Warm-Cold-Archivierung.
  • Log-Aufbewahrungsrichtlinien und rechtliche Aufbewahrungsprozere.
  • Disaster Recovery und Wiederaufbau von Clustern.

Voraussetzungen

  • Mittelstufe Kenntnisse in der Systemadministration von Linux und Windows.
  • Verständnis der SIEM-Konzepte: Korrelation, Alerting und Log-Aggregation.
  • Erfahrung mit dem Elastic Stack oder OpenSearch.

Zielgruppe

  • SOC-Teams, die kommerzielle SIEM-Systeme ersetzen möchten.
  • Compliance-Teams, die eine lokale Log-Aufbewahrung benötigen.
  • Behörden, die hoheitliche Bedrohungserkennung erfordern.
 21 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (1)

Kommende Kurse

Verwandte Kategorien