Kontakt aufnehmen

Schulungsübersicht

Souveränität durch quelloffene SIEMs

  • Warum cloudbasierte SIEMs Risiken für die Protokollierungsaufbewahrung und Compliance bergen.
  • Wazuh-Architektur: Server, Indexer, Dashboard und Agenten.
  • Vergleich mit Splunk, Sentinel, Elastic Security und QRadar.

Bereitstellung und Architektur

  • Single-Node- und verteilte Bereitstellungsmodelle.
  • Docker Compose und Kubernetes-Manifeste.
  • Hardware-Auslegung: CPU, RAM, Festplatten-IOPS für die Protokollerfassung.
  • Zertifikats- und TLS-Konfiguration für die Kommunikation zwischen Komponenten.

Agentenverwaltung

  • Installation der Agenten über Pakete, Ansible oder GPO.
  • Agenten-Anmeldung, Schlüsselaustausch und Zuordnung zu Gruppen.
  • Agentenloses Monitoring via Syslog, AWS S3 oder API-Abfragen.
  • Strategien für das Upgrade von Agenten in großen Beständen.

Detection Engineering

  • Decoder und Regeln zum Parsen von Protokollen und Extrahieren von Ereignissen.
  • MITRE ATT&CK-Zuordnung für Regelkategorien.
  • Dateiintegritätsüberwachung (FIM) und Rootkit-Erkennung.
  • Benutzerdefinierte Regeln mit XML- und YAML-Syntax.
  • Integration von Threat Intelligence: MISP, VirusTotal und AlienVault.

Incident Response und Automatisierung

  • Aktive Antworten: Firewall-Blockierungen, Deaktivieren von Konten, Beenden von Prozessen.
  • SOAR-Integration mit Shuffle, n8n oder benutzerdefinierten Webhooks.
  • Korrelation von Alarmen und Verknüpfung mehrstufiger Angriffe.
  • Vorfallsverwaltung und Beweissicherung.

Compliance und Reporting

  • Zuordnung zu PCI-DSS, HIPAA, GDPR und NIST-Richtlinien.
  • Richtlinienüberwachung für Passwortstärke, Verschlüsselung und Patches.
  • Geplagte Berichterstellung und Export.
  • Integrität von Audit-Trails und Erkennung von Manipulationen.

Dashboards und Visualisierung

  • Maßschneiderung des Wazuh-Dashboards und Erstellen von Widgets.
  • Grafana-Integration für erweiterte Visualisierungen.
  • Kibana-Kompatibilität für ältere Elastic-Bereitstellungen.
  • Führungs- und operative SOC-Ansichten.

Wartung und Skalierung

  • Shard-Verwaltung des Indexers und Hot-Warm-Cold-Archivierung.
  • Richtlinien zur Protokollierungsaufbewahrung und Verfahren für rechtliche Aufbewahrungspflicht (Legal Hold).
  • Disaster Recovery und Wiederaufbau von Clustern.

Voraussetzungen

  • Erfahrungen in der Linux- und Windows-Systemadministration auf mittlerem Niveau.
  • Verständnis von SIEM-Konzepten: Korrelation, Alarmierung und Protokollierungsaggregation.
  • Erfahrung mit dem Elastic Stack oder OpenSearch.

Zielgruppe

  • Sicherheitsoperation-Zentren (SOC), die kommerzielle SIEM-Lösungen ersetzen möchten.
  • Compliance-Teams, die eine On-Premise-Protokollierungsaufbewahrung benötigen.
  • Behörden, die eigenständige Bedrohungserkennung erfordern.
 21 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (1)

Kommende Kurse

Verwandte Kategorien