Kontakt aufnehmen

Schulungsübersicht

Modul 1: SIEM-Grundlagen, Architektur und Ökosystem-Überblick

Erstellung eines umfassenden Verständnisses der SIEM- (Security Information and Event Management) Grundlagen, der Architektur der IBM QRadar-Plattform, ihrer Ökosystem-Integration und der breiteren Landschaft der Sicherheitsanalysen, einschließlich XDR, SOAR und Threat-Intelligence-Plattformen.

1.1 Grundlagen von Sicherheitsanalysen und SIEM

  • Die SIEM-Landschaft: Entwicklung vom Log-Management zu Sicherheitsanalysen
  • SIEM vs. SOAR vs. XDR: Das Verständnis der Konvergenz von Sicherheitstools
  • Kernkomponenten von SIEM: Log-Sammlung, Normalisierung, Korrelation und Alerting
  • Workflow des SOC-Analysten: Erkennung, Triage, Untersuchung und Reaktion
  • Überblick über das MITRE ATT&CK-Framework und seine Rolle bei der SIEM-Zuordnung

1.2 Architektur der IBM QRadar-Plattform

  • QRadar On-Premise-Architektur: Event Processor, Log Manager, Console und Flow Processor
  • QRadar on Cloud: Multi-Tenant-Architektur, Ingestionsmodelle und Skalierbarkeit
  • QRadar Hybrid Cloud-Deployment: Kombination von On-Prem- und Cloud-Fähigkeiten
  • Deployment-Optionen: Virtuelle Appliances, Hardware-Appliances und SaaS
  • High Availability (HA) und Active-Passive- vs. Active-Active-Konfigurationen

1.3 QRadar-Komponenten und Navigationskonsole

  • IBM QRadar Console: Interface-Überblick, Workspaces, Dashboards und Navigation
  • Komplementäre Apps, QRadar App Framework und IBM App Exchange
  • Context Explorer, Risk Analyzer und Integration von Threat Intelligence
  • Datenmodell: Hosts, Geräte, Protokolle und Kategorien in QRadar

1.4 Das QRadar-Ökosystem

  • IBM QRadar SOAR: Integration von Security-Orchestrierung und automatisierter Reaktion
  • IBM QRadar EDR: Integration von Endpoint Detection and Response
  • Integration von Threat Intelligence (VTI-Feeds, benutzerdefinierte Threat-Feeds)
  • Integration mit SIEM-Tools: Splunk, Elastic SIEM, IBM QRadar (Management von Log-Quellen)

1.5 Integration mit der IBM-Sicherheits-Suite

  • Integration von IBM QRadar SOAR für Automatisierung und Playbook-Orchestrierung
  • Integration von IBM QRadar EDR für Endpoint-Telemetrie
  • Integration von IBM QRadar VTI (Vulnerability and Threat Intelligence)
  • Apps und Add-ons aus dem IBM QRadar App Exchange
  • Integration der IBM QRadar Network Integration Platform (NFI)

Marktbezogene Kompetenzen: SIEM-Grundlagen, Security Information and Event Management, IBM QRadar Plattform-Architektur, QRadar On-Prem-Deployment, QRadar Cloud-Architektur, Hybrid Cloud Security, SOC-Betrieb und SIEM, Sicherheitsanalysen, XDR-Integration, SOAR-Plattform-Integration, Threat Intelligence Platform (TIP), MITRE ATT&CK Framework Mapping, Konvergenz von Sicherheitstools, Enterprise Security Architecture, Log-Management und Analysen, SIEM-Skalierbarkeit und Kapazitätsplanung, High-Availability (HA)-Konfiguration, QRadar Console-Navigation und Konfiguration

Modul 2: Log-Quellen-Management, Daten-Ingestion und Normalisierung

Tiefeinsicht in die Konfiguration von Log-Quellen, Sammelstrategien für Daten, Log-Normalisierung und Protokolle, die für die Einrichtung einer unternehmensweiten Sicherheitsvisibility in On-Prem-, Cloud- und Hybrid-Umgebungen erforderlich sind.

2.1 Konfiguration von Log-Quellen und Protokolle

  • Methoden zur Log-Sammlung: Syslog (RSYSLOG), Network Connections (CEF), Common Event Format (CEF) und QRadar Common Event Format (CEF)
  • CEF-Protokoll: Header, Extensions-Namen, benutzerdefinierte Extensions und CEF-zu-CEF-Zuordnung
  • Netzwerkbasierte Log-Sammlung: NetFlow v5/v9, IPFIX (sFlow)
  • Agent-basierte Sammlung (IBM QRadar Agent) für Endpoint-Sichtbarkeit
  • Konfiguration von Active Directory, DNS, DHCP, HTTP, SMTP und Datenbank-Log-Quellen
  • Best Practices für das Deployment von Log-Quellen: High-Throughput-Quellen, Kompression und Verschlüsselung

2.2 Daten-Ingestion und Kapazitätsplanung

  • Verstehen des täglichen Log-Dateivolumens (GLP) und der täglichen Ingestionskapazität für Ereignisdaten
  • Datenaufbewahrungspolitiken und compliant-getriebenes Aufbewahrungsmanagement
  • Priorisierung von Log-Quellen und Ereignisfilterung zur Kostenkontrolle
  • Kapazitätsplanung für SIEM-Deployments im Unternehmensmaßstab
  • Größenberechnungen und Leistungsoptimierung für Umgebungen im großen Maßstab

2.3 Log-Normalisierung und Klassifizierung

  • Die QRadar Normalization Engine: Zuordnung nativer Log-Formate zu QRadar-Protokollen
  • Log Source Property Manager und Protokollzuordnung
  • Erstellung benutzerdefinierter Log-Quellen für proprietäre Logs
  • Zuordnung von Events, Flows und Log-Quellen
  • Normalisierungsregeln und Fehlerbehebung bei Parsing-Problemen

Marktbezogene Kompetenzen: Log-Quellen-Management, Syslog-Konfiguration, CEF-Protokoll, Network Connections (CEF), IBM QRadar Agent Deployment, Active Directory Log-Sammlung, DNS- und DHCP-Log-Sammlung, HTTP/S- und SMTP-Log-Sammlung, Datenbank-Log-Sammlung (CEF) Integration, NetFlow- und IPFIX-Sammlung, Agentless SIEM Deployment, Unternehmensweite Log-Sammelstrategie, Log-Normalisierung, Protokollzuordnung, Konfiguration benutzerdefinierter Log-Quellen, Ereignis-Parsing und Klassifizierung, Schätzung des täglichen Log-Volumens (DLV), SIEM-Kapazitätsplanung, Leistungstuning für Large-Scale SIEM, Compliance-getriebene Datenbewahrung

Modul 3: Erkennung, Korrelation und Regelentwicklung

Der Kern des SIEM-Betriebs: Aufbau, Testen und Verwalten von Erkennungsregeln – von einfachen Ereignisregeln bis hin zu komplexen zusammengesetzten Korrelationsregeln, die Angriffe, Anomalien und Politikverletzungen identifizieren.

Der Kern des SIEM-Betriebs: Aufbau, Testen und Verwalten von Erkennungsregeln – von einfachen Ereignisregeln bis hin zu komplexen zusammengesetzten Korrelationsregeln, die Angriffe, Anomalien und Politikverletzungen identifizieren.

3.1 Ereignisregeln und Aggregationsregeln

  • Ereignisregeln: Filtern, Extrahieren von Feldern und Erstellen benutzerdefinierter Attribute aus rohen Ereignissen
  • Aggregationsregeln: Zählen und Gruppieren von Ereignissen nach IP, Protokoll, Benutzer usw.
  • Aktionen von Aggregationsregeln: Benachrichtigungen, Schwellenwerte von Zählern und benutzerdefinierte Eigenschaften
  • Regelaktivierung, Reihenfolge der Regeln und Logik der Regelausführung

3.2 Zusammengesetzte Korrelationsregeln

    • Aufbau von zusammengesetzten Korrelationsregeln: Zusammenführen von Daten aus mehreren Quellen
      • Regeltypen: Event, Aggregation und Compound Correlation
      • Komponenten von Compound-Regeln: Trigger, Aggregationen, Korrelationen und Aktionen
      • Korrelationslogik: Temporale Korrelation, Schwellenwert-Korrelation und kontextuelle Korrelation
      • Eigenschaften von Prädikts- und Korrelationsregeln: Konfidenzstufen, Schweregrad und Eskalation
      • Schreiben effektiver Korrelationsregeln: Vermeidung von Alert-Müdigkeit und Sicherstellung der Signalqualität

3.3 Erkennungsregeln für MITRE ATT&CK-Techniken

      • Regeln, die auf MITRE ATT&CK-Techniken gemappt sind: Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control (C2), Exfiltration
      • Benutzerdefinierte Erkennungen für bestimmte Angriffskategorien:
      • Regeln für: Brute Force, Port Scanning, Malware-Kommunikation, Insider Threat, Lateral Movement, Privilege Escalation, Data Exfiltration, Command-and-Control (C2)
      • Regeln für: Brute-Force-Authentifizierungsfehler, Port Scanning, SQL-Injection, DNS-Tunneling, Privilege Escalation, Lateral Movement via Pass-the-Hash

3.4 Bedrohungsjagd mit QRadar-Regeln

      • Proaktive Bedrohungsjagd-Methode mit QRadar
      • Aufbau von Regeln für die Erkennung unbekannter/Zero-Day-Bedrohungen
      • Verhaltensanalysen und Erkennungsregeln für Baseline-Abweichungen

Marktbezogene Kompetenzen: Entwicklung von Ereignisregeln, Erstellung von Aggregationsregeln, Entwicklung von Compound Correlation Rules, Design benutzerdefinierter Korrelationsregeln, MITRE ATT&CK Mapping, Engineering von Bedrohungserkennungen, Mapping von Angriffstechniken (Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration), Erkennung von Malware-Kommunikation, Erkennung von SQL-Injection, Erkennung von DNS-Tunneling, Regel für Privilege Escalation, Erkennung von Brute Force, Erkennung von Lateral Movement, Erkennung von Insider Threats, Erkennung von Data Exfiltration, Erkennung von Command-and-Control (C2), Verwaltung der Alert-Müdigkeit, Regel-Tuning und -Optimierung, Engineering von SOC-Erkennungsregeln, Proaktive Bedrohungsjagd

Modul 4: QRadar Offense Engine und Incident-Untersuchung

Deckt die QRadar Offense Engine detailliert ab: Erstellung von Offenses, Untersuchung Workflows, Kontextanalyse, Verwaltung falscher Positiver, Triage und Incident-Handling.

4.1 Die Offense Engine

  • Erstellung, Aggregation und Lebenszyklus-Management von Offenses
  • Eigenschaften von Offenses: Schweregrad, Konfidenz, Status und Zuordnung
  • Aggregationslogik von Offenses: Gruppieren verwandter Ereignisse in bedeutungsvolle Incidents
  • Eskalation, Zuweisung und Workflow-Management von Offenses

4.2 Incident-Untersuchung und Kontextanalyse

  • Context Explorer für tiefe Ereignisanalyse und Timeline-Rekonstruktion
  • Timeline-Analyse von Ereignissen: Chronologische Rekonstruktion von Sicherheitsincidents
  • IP-Adressanalyse und Reputation (Threat Intel) Anreicherung
  • Kontext von Benutzern und Assets: Benutzeraktivität, Host-Inventar und Asset-Risikoanalyse
  • Korrelationsereignisse in Offense- und Ereignisdetail-Ansichten
  • Ereigniskorrelation, Ereignisgruppierung und Beweissicherung

4.3 Integration von Threat Intelligence

  • Integration von Vulnerability and Threat Intelligence (VTI) Feeds
  • Automatisierte Anreicherung von Threat Intelligence mit IBM QRadar VTI
  • Hochladen benutzerdefinierter Threat-Feeds und Profile von Threat-Akteuren
  • Kontext von Threat Intelligence in Offenses und Risikoanalysen

4.4 Verwaltung falscher Positiver und Regel-Tuning

  • Identifizierung und Klassifizierung falscher Positiver in der Offense Engine
  • Unterdrückungsregeln für falsche Positive und Unterdrückungs-Workflows
  • Regel-Tuning: Reduzierung von Rauschen bei Wahrung der Erkennungssensitivität
  • Dokumentation von Vorfällen mit falschen Positiven für kontinuierliche Verbesserung

Marktbezogene Kompetenzen: Verwaltung der QRadar Offense Engine, Incident-Untersuchung und -Analyse, Bedrohungsuntersuchung, Nutzung des Context Explorers, Timeline-Analyse von Ereignissen, IP-Reputationsanalyse, Asset-Risikoanalyse, Anreicherung von Threat Intelligence, Integration von VTI-Feeds, Verwaltung falscher Positiver, Alert-Tuning und Rauschunterdrückung, SOC-Incident-Response-Workflow, Lebenszyklus von Sicherheitsincidents, Analyse von Kompromittierungsindikatoren, Cyber-Threat-Attribution

Modul 5: QRadar Vulnerability Management (QVM) und Risk Manager (QRM)

Tiefeinsicht in IBM QVM: Integration von Vulnerability-Scans, risikobasierte Priorisierung von Schwachstellen, Konfigurationen des Risikomanagements und risikogesteuerte Bewertung der Sicherheitslage.

5.1 IBM QRadar Vulnerability Manager (QVM)

  • QVM-Architektur: Integration mit Nessus-, Qualys- und Rapid7-Scannern
  • Workflows für Vulnerability-Scans und Scan-Planung
  • Auswertung von Vulnerability-Assessment-Ergebnissen und QRadar-Integration
  • CVSS-Punkt-Korrelation und Klassifizierung der Schwere von Schwachstellen
  • Trendanalyse von Schwachstellen und Priorisierung der Behebung

5.2 IBM QRadar Risk Manager (QRM)

  • QRM-Architektur: Risiko-Berechnungsmaschine und Methode der Risikobewertung
  • Konfiguration von Risiko-Regeln: Asset-Kritikalität, Wahrscheinlichkeit der Ausnutzung von Schwachstellen, Asset-Risikoprofile
  • Berechnung des Risikoscores: Kombination von Schwachstellendaten, Threat Intel, Offense-Daten und Asset-Wert
  • Risikobasiertes Asset-Ranking und Konfiguration des Risiko-Dashboards
  • Risikogesteuerte Priorisierung von Assets und risikogesteuerte Priorisierung der Behebung

Marktbezogene Kompetenzen: Vulnerability Assessment und Management, IBM QRadar Vulnerability Manager (QVM), CVE-Punkt-Korrelation, Integration von Vulnerability-Scans, Qualys/Nessus Integration, Risikobasierte Priorisierung von Schwachstellen, IBM QRadar Risk Manager (QRM), Risiko-Score-Berechnung, Bewertung der Asset-Kritikalität, Risikogesteuerte Behebung, Konfiguration des Risiko-Dashboards, Trendanalyse von Schwachstellen, Enterprise Vulnerability Management, Enterprise Risiko-Assessment und -Management

Modul 6: QRadar SOAR, Automatisierung und Incident Response

Deckt IBM QRadar SOAR (Security Orchestration, Automation, and Response), Playbook-Orchestrierung, Runbook-Automatisierung und Incident-Response-Automatisierung ab, die für moderne SOC-Betriebe unerlässlich sind.

6.1 Überblick über IBM QRadar SOAR

  • Security-Orchestrierung und automatisierte Reaktion: Definition und Mehrwert
  • Architektur und Komponenten von QRadar SOAR: Playbooks, Incidents, Automatisierungsaktionen und Datenaktionen
  • QRadar SOAR-Integration: Verknüpfung von SIEM, EDR, Threat Intelligence und Ticket-Systemen (ServiceNow, Jira)
  • SOAR vs. traditionelle Automatisierung: Playbook-gesteuerte Workflow-Orchestrierung

6.2 Design und Ausführung von Playbooks

  • Erstellung von Playbooks: Aufbau automatisierter Investigative und Reaktions-Workflows
  • Triggers von Playbooks: Erstellung von Offenses, Regel-Triggers und manuelle Aktivierung
  • Aktionen von Playbooks: Anreichern von IP-Adressen, Blockieren von IPs, Erstellen von Tickets, Abfragen von Threat-Feeds
  • Bedingungen und Verzweigungslogik in Playbooks

6.3 Automatisierung der Incident Response

  • Automatisierte Incident-Response: Von der Warnung bis zur Eindämmung in Minuten
  • Automatisierte Bedrohungsjagd: Playbook-gesteuerte Bedrohungsuntersuchung
  • Automatisierte Incident-Eindämmung: IP-Blockierung, Endpoint-Isolation und Kontosperrung
  • Automatisierte Incident-Response-Workflows für Ransomware, Phishing, Brute-Force-Angriffe und Insider-Threats

6.4 Integration mit externen Systemen

  • QRadar SOAR-Integrationen mit ServiceNow, Jira, Slack, E-Mail und webhook-basierten Systemen
  • Benutzerdefinierte API-Integration mit Threat Intelligence Plattformen
  • EDR-Integration für automatisierte Endpoint-Aktionen
  • Automatisierung der Payload-Analyse (Datei, URL, Domain)

Marktbezogene Kompetenzen: Security-Orchestrierung, KI-Automatisierung und Reaktion (SOAR), IBM QRadar SOAR, Playbook-Automatisierung, Runbook-Design, Orchestrierung automatisierter Incident-Response-Workflows, API-getriebene Sicherheitsautomatisierung, Integration von Threat Intelligence, Automatisierung der Incident-Eindämmung, Automatisierte Bedrohungsanalyse, ServiceNow-Integration für Sicherheit, Automatisierung von Ticket-Systemen, Automatisierung der Endpoint-Reaktion, Automatisierte IP-Blacklisting, Automatisierte Phishing-Response, Automatisierte Ransomware-Response

Modul 7: QRadar Forensik, Netzwerkanalytik und Datenanalyse

Deckt QRadar Incident Forensics (QRIF) und forensische Untersuchungsfähigkeiten, Network Forensics (NFI) für die Analyse von Packet Captures und forensische Analysetechniken ab, die bei der Incident-Untersuchung verwendet werden.

7.1 IBM QRadar Forensik (QRIF)

  • QRIF: Forensische Datensammlung und -speicherung für Untersuchungen
  • Forensische Datenquellen: Packet Captures, Event-Logs und Endpoint-Forensik
  • Forensische Analyse: Timeline-Rekonstruktion, Dateianalyse und Netzwerkanalytik
  • Erhalt forensischer Beweise und Chain of Custody
  • Forensische Analyse-Tools und -Techniken innerhalb von QRIF

7.2 Network Forensics und Inspektion (NFI)

  • Network Forensics: Analyse von Packet Captures und Inspektion des Netzwerkverkehrs
  • Flow-Datenanalyse: NetFlow, sFlow und IPFIX in QRadar Network Forensics
  • Protokollanalyse: HTTP, DNS, SMTP, SSH, FTP und Inspektion benutzerdefinierter Protokolle
  • Bedrohungserkennung durch Network Forensics: C2-Beaconing, Data Exfiltration und Erkennung von Lateral Movement
  • Identifizierung verdächtiger Verkehrs muster

7.3 User and Entity Behavior Analytics (UEBA)

  • UEBA: Verständnis der Baseline des Benutzerverhaltens und Anomalie-Erkennung
  • UEBA-Datenquellen: Active Directory, Proxy-Logs, Endpoint-Logs, DLP-Logs, Authentifizierungslogs, Cloud-Logs
  • UEBA-Score: User-Risk-Scores und Entity-Risk-Scores
  • UEBA-getriebene Bedrohungserkennung: Kompromittierte Konten, Insider-Threats und Data Exfiltration

Marktbezogene Kompetenzen: QRadar Incident Forensics (QRIF), Forensische Datensammlung, Forensische Untersuchung und Analyse, Network Forensics, Packet Capture Analysis, Flow Data Analysis, Threat Detection Through Network Forensics, User and Entity Behavior Analytics (UEBA), User Anomaly Detection, Insider Threat Detection, Compromised Account Detection, Data Exfiltration via User Behavior, C2 Beaconing Detection, Lateral Movement via Network Forensics, Digital Forensics and Incident Response (DFIR), Evidence Preservation and Chain of Custody, Protocol Analysis, Security Log Forensics, Threat Hunting via Network Analytics

Modul 8: Cloud SIEM, SIEM-as-Code, Compliance und SIEM-Betrieb

Bewertet IBM QRadar Operationen, Skalierung, Compliance-Reporting, Cloud SIEM Integration, Detection-as-Code-Praktiken und SOC-Governance, die für ein Enterprise-Scale SIEM Deployment unerlässlich sind.

8.1 QRadar Betrieb und Administration

  • Verwaltung von QRadar: Benutzerrollen, Berechtigungen und Sicherheitsrichtlinien
  • Auditierung von QRadar-Konfigurationen und Zugriffslogs
  • Geplante Berichte und Design benutzerdefinierter Berichte für Management und Compliance
  • Geplante Aufgaben: Backup/Restore, Datenbankbereinigung und Wartung
  • Syslog-Server-Konfiguration für SIEM-Log-Weiterleitung
  • Software-Updates und Patch-Management für QRadar-Appliances

8.2 Compliance-Reporting und regulatorisches Mapping

  • PCI DSS SIEM-Anforderungen und QRadar Compliance-Reporting
  • HIPAA, GDPR, SOX, NIST CSF und ISO 27001 Compliance-Mapping mit QRadar-Berichten
  • Regulatorisches Audit-Reporting: Benutzerdefinierte Berichts-Vorlagen für PCI DSS- und HIPAA-Auditoren
  • Echtzeit-Compliance-Monitoring und kontinuierliche Compliance-Dashboards

8.3 SIEM-as-Code und Infrastructure as Code

  • Version-kontrolliertes SIEM-Regel-Management: Git-basiertes Regel-Deployment
  • Terraform und Ansible für QRadar Appliance-Provisionierung und Konfiguration
  • CI/CD-Pipeline für SIEM-Regeln und Playbooks
  • QRadar API-getriebene Automatisierung für Regel-Deployment und -Management

8.4 Cloud SIEM und Hybrid Cloud Security

  • Integration von Cloud-Log-Quellen: AWS CloudTrail, Microsoft Sentinel, GCP Audit Logs, Azure Monitor
  • Cloud-native SIEM-Strategien: SIEM für SaaS-Umgebungen (AWS, Azure, GCP, Office 365, AWS)
  • microsoft Sentinel, Azure Sentinel, AWS CloudWatch Logs, Google Cloud Logging SIEM-Integrationen
  • Cloud-Identitäts- und Zugangsmonitoring: IAM, Active Directory, Entra ID
  • Cloud-Workload-Schutz und SIEM-Integration

8.5 Identity Threat Detection

  • Identität als neue Bedrohungsgrenze: Erkennung von Konten-Kompromittierung
  • Active Directory Bedrohungserkennung: Kerberoasting, AS-REP Roasting, Golden/Sid Ticket Attacks
  • Erkennung von Multi-Factor-Authentication (MFA) Bypass
  • Monitoring von Privileged Identity Management (PIM)

8.6 Zero Trust Monitoring

  • Zero Trust Architektur-Monitoring: Identität, Gerät und Netzwerk-Kontrollen
  • Microsegmentation-Monitoring und Validierung der Policy-Durchsetzung
  • Zero Trust Compliance-Reporting via SIEM-Integration

8.7 SOC-Betrieb und SIEM-Governance

  • SOC-Metriken und KPIs: MTTR (Mean Time to Respond), MTTD für SIEM-Monitoring
  • Bewertung der SOC-Reife und SIEM-getriebene Verbesserung des SOC
  • SIEM-Governance: Regel-Management, Tracking falscher Positiver und kontinuierliche Verbesserung
  • SIEM-Operative Best Practices: Monitoring, Alerting und Eskalationsverfahren

Marktbezogene Kompetenzen: QRadar Administration, SIEM-Betrieb und Management, SIEM-Compliance-Management, PCI D SIEM Compliance-Reporting, HIPAA- und GDPR-SIEM-Compliance, SOX- und ISO 27001 SIEM-Compliance, NIST CSF SIEM-Mapping, Kontinuierliches Compliance-Monitoring, Benutzerdefiniertes Compliance-Reporting, SIEM-as-Code und Infrastructure as Code, Terraform für SIEM, Ansible für SIEM-Deployment, CI/CD für SIEM-Regeln, QRadar API-Automatisierung, Cloud SIEM-Integration, AWS CloudTrail SIEM, Microsoft Sentinel-Integration, GCP Cloud Logging SIEM, Azure Monitor SIEM, Office 365 SIEM-Integration, Cloud-Native SIEM, Zero Trust Monitoring, IAM Threat Detection, Identity Threat Detection, Active Directory Threat Detection, Kerberos Attack Detection, Privileged Identity Monitoring, Multi-Factor Authentication (MFA) Security, SOC KPI- und Metrik-Management, SOC Reifegrad-Bewertung, SIEM Operative Best Practices, Incident Response Governance, SIEM Regel-Lebenszyklus-Management, Enterprise SIEM Governance

Modul 9: Capstone-Projekt und reale Bedrohungsszenarien

Ein umfassendes praxisorientiertes Capstone, das Unternehmens-Sicherheitsszenarien simuliert, einschließlich Bedrohungserkennung, Untersuchung und Incident Response mit Hilfe von IBM QRadar.

9.1 Capstone-Projekt: Unternehmens-Sicherheitsszenario

  • Einrichtung einer simulierten Unternehmensumgebung mit realistischen Log-Quellen und Angriffsszenarien
  • Deployment von Log-Quellen und Konfiguration von Log-Sammelpolitiken
  • Aufbau von Erkennungsregeln, die auf MITRE ATT&CK gemappt sind
  • Untersuchung realer Offense-Daten in QRadar und Durchführung einer forensischen Analyse
  • Gestaltung und Deployment von SOAR-Playbooks für automatisierte Reaktionen
  • Erstellung von Compliance-Berichten für PCI DSS, HIPAA und GDPR
  • Durchführung von Kapazitätsplanung und Skalierung des SIEM-Deployments

9.2 Reale Bedrohungsszenarien

  • Simulierte Angriffe: Ransomware-Deployment, Insider Threat, Lateral Movement, Brute-Force-Angriffe, Supply Chain Attacks und Phishing
  • Erkennung von Ransomware: Lateral Movement, Data Staging und Erkennung von Lateral Movement
    • Insider Threat: Versuche der Data Exfiltration und Anomalie-Erkennung
    • Erkennung von Supply Chain Attacks: Erkennung kompromittierter Lieferanten-Zugriffe
    • Phishing-Response: Automatisiertes URL-Blockieren und E-Mail-Untersuchungs-Workflows
  • Zero-Day Bedrohungsjagd: Erkennung unbekannter Bedrohungen mit regellosen Jagdtechniken
  • Erkennung von Advanced Persistent Threats (APT) mit Hilfe von UEBA und forensischer Analyse

Marktbezogene Kompetenzen: Lieferung von Capstone Security Projekten, Enterprise SIEM Simulation, Design realer Bedrohungsszenarien, Deployment von MITRE ATT&CK Erkennungsregeln, SOC Incident Investigation, Design von QRadar SOAR Playbooks, Simulation der Ransomware-Response, Insider Threat Detection, Automatisierte Phishing-Response, Supply Chain Attack Detection, Zero-Day Threat Hunting, Advanced Persistent Threat (APT) Detection, SIEM Capacity Planning und Scaling, Multi-Compliance Reporting (PCI DSS, HIPAA, GDPR), Enterprise Threat Response, Forensische Bedrohungsuntersuchung, Threat Intelligence Enrichment, Automatisierte Incident Containment, Simulation des SOC-Betriebs, Praxis des Full-Scale SIEM Engineerings

Voraussetzungen

  • Grundkenntnisse in IT-Sicherheit

Zielgruppe

  • Sicherheitstechniker
 14 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Kommende Kurse

Verwandte Kategorien