Schulungsübersicht
Modul 1: SIEM-Fundamentals, Architektur und Ökosystem-Übersicht
Vermittelt ein umfassendes Verständnis der SIEM-Grundlagen (Security Information and Event Management), der Architektur der IBM QRadar-Plattform, deren Integration in das Ökosystem sowie des breiteren Sicherheitanalytik-Landschafts, einschließlich XDR, SOAR und Threat-Intelligence-Plattformen.
1.1 Grundlagen der Sicherheitsanalytik und SIEM
- Die SIEM-Landschaft: Die Entwicklung vom Log-Management zur Sicherheitsanalytik
- SIEM im Vergleich zu SOAR und XDR: Das Verständnis der Konvergenz von Sicherheitstools
- Kernkomponenten von SIEM: Log-Sammlung, Normalisierung, Korrelation und Alerting
- Ablauf des SOC-Analysten: Erkennung, Triage, Untersuchung und Reaktion
- Übersicht über das MITRE ATT&CK-Framework und seine Rolle bei der SIEM-Zuordnung
1.2 Architektur der IBM QRadar-Plattform
- QRadar On-Premises-Architektur: Event Processor, Log Manager, Console und Flow Processor
- QRadar on Cloud: Multi-Tenant-Architektur, Ingestionsmodelle und Skalierbarkeit
- QRadar Hybrid Cloud-Deployment: Kombination von On-Premise- und Cloud-Funktionen
- Deployment-Optionen: Virtuelle Appliances, Hardware-Appliances und SaaS
- High Availability (HA) und Active-Passive vs. Active-Active-Konfigurationen
1.3 QRadar-Komponenten und Konsolen-Navigation
- IBM QRadar Console: Überblick über die Benutzeroberfläche, Arbeitsbereiche, Dashboards und Navigation
- Ergänzende Apps, QRadar App Framework und IBM App Exchange
- Context Explorer, Risk Analyzer und Integration von Threat Intelligence
- Datenmodell: Hosts, Geräte, Protokolle und Kategorien in QRadar
1.4 Das QRadar-Ökosystem
- IBM QRadar SOAR: Sicherheitsorchestrierung und integrierte automatisierte Reaktion
- IBM QRadar EDR: Integration von Endpoint Detection and Response
- Threat-Intelligence-Integration (VTI-Feeds, benutzerdefinierte Threat-Feeds)
- Integration mit SIEM-Tools: Splunk, Elastic SIEM, IBM QRadar (Log-Quellenverwaltung)
1.5 Integration in die IBM Security Suite
- IBM QRadar SOAR-Integration für Automatisierung und Playbook-Orchestrierung
- IBM QRadar EDR-Integration für Endpoint-Telemetrie
- IBM QRadar VTI (Vulnerability and Threat Intelligence)-Integration
- Apps und Add-ons vom IBM QRadar App Exchange
- Integration mit der IBM QRadar Network Integration Platform (NFI)
Marktangepasste Kompetenzen: SIEM-Grundlagen, Security Information and Event Management, Architektur der IBM QRadar-Plattform, QRadar On-Prem-Deployment, QRadar-Cloud-Architektur, Hybrid Cloud Security, SOC-Betrieb und SIEM, Sicherheitsanalytik, XDR-Integration, SOAR-Plattform-Integration, Threat Intelligence Platform (TIP), MITRE ATT&CK-Framework-Zuordnung, Konvergenz von Sicherheitstools, Enterprise-Security-Architektur, Log-Management und Analytik, Skalierbarkeit und Kapazitätsplanung für SIEM, High-Availability (HA)-Konfiguration, QRadar Console-Navigation und -Konfiguration
Modul 2: Verwaltung von Log-Quellen, Datenerfassung und Normalisierung
Tiefgehende Analyse der Log-Quellen-Konfiguration, Daten-Sammlungsstrategien, Log-Normalisierung und Protokolle, die für die umfassende Sicherheitsübersicht in On-Prem-, Cloud- und Hybrid-Umgebungen erforderlich sind.
2.1 Konfiguration von Log-Quellen und Protokolle
- Methoden der Log-Sammlung: Syslog (RSYSLOG), Netzwerkverbindungen (CEF), Common Event Format (CEF) und QRadar Common Event Format (CEF)
- CEF-Protokoll: Header, Erweiterungsname, benutzerdefinierte Erweiterungen und CEF-zu-CEF-Zuordnung
- Netzwerkbasierte Log-Sammlung: NetFlow v5/v9, IPFIX (sFlow)
- Agent-basierte Sammlung (IBM QRadar Agent) für Endpoint-Übersicht
- Konfiguration von Log-Quellen für Active Directory, DNS, DHCP, HTTP, SMTP und Datenbanken
- Bewährte Praktiken für die Log-Quellen-Deployment: High-Throughput-Quellen, Kompression und Verschlüsselung
2.2 Datenerfassung und Kapazitätsplanung
- Verständnis des täglichen Log-Volumens (GLP) und der täglichen Ereignis-Erfassungskapazität
- Datenretentionsrichtlinien und compliance-gesteuertes Retention-Management
- Priorisierung von Log-Quellen und Ereignisfilterung zur Kostenkontrolle
- Kapazitätsplanung für Enterprise-scale SIEM-Deployments
- Dimensionierungsberechnungen und Leistungsoptimierung für großskalige Umgebungen
2.3 Log-Normalisierung und Klassifizierung
- Der QRadar Normalization Engine: Mapping von nativen Log-Formaten zu QRadar-Protokollen
- Log Source Property Manager und Protokoll-Mapping
- Erstellung benutzerdefinierter Log-Quellen für proprietäre Logs
- Ereignis-, Flow- und Log-Quellen-Mapping
- Normalisierungsregeln und Fehlerbehebung bei Parsing-Problemen
Marktangepasste Kompetenzen: Verwaltung von Log-Quellen, Syslog-Konfiguration, CEF-Protokoll, Netzwerkverbindungen (CEF), QRadar Agent Deployment, Active Directory Log-Sammlung, DNS- und DHCP-Log-Sammlung, HTTP/S- und SMTP-Log-Sammlung, Datenbank-Log-Sammlung (CEF)-Integration, NetFlow- und IPFIX-Sammlung, Agentless SIEM Deployment, Enterprise-Log-Sammelstrategie, Log-Normalisierung, Protokoll-Mapping, Konfiguration benutzerdefinierter Log-Quellen, Ereignis-Parsing und Klassifizierung, Schätzung des täglichen Log-Volumens (DLV), SIEM-Kapazitätsplanung, Performance-Tuning für großskalige SIEM-Systeme, Compliance-gesteuerte Datenretention
Modul 3: Erkennung, Korrelation und Regelentwicklung
Der Kern des SIEM-Betriebs: Entwicklung, Testen und Verwaltung von Erkennungsregeln von einfachen Ereignisregeln bis hin zu komplexen Verbund-Korrelationsregeln, die Angriffe, Anomalien und Richtlinienverletzungen identifizieren.
Der Kern des SIEM-Betriebs: Entwicklung, Testen und Verwaltung von Erkennungsregeln von einfachen Ereignisregeln bis hin zu komplexen Verbund-Korrelationsregeln, die Angriffe, Anomalien und Richtlinienverletzungen identifizieren.
3.1 Ereignisregeln und Aggregationsregeln
- Ereignisregeln: Filtern, Extrahieren von Feldern und Erstellen benutzerdefinierter Attribute aus rohen Events
- Aggregationsregeln: Zählen und Gruppieren von Events nach IP, Protokoll, Benutzer usw.
- Aktionen von Aggregationsregeln: Benachrichtigungen, Schwellenwerte und benutzerdefinierte Eigenschaften
- Regelaktivierung, Regelreihenfolge und Ausführungslogik der Regel
3.2 Verbund-Korrelationsregeln
- Aufbau von Verbund-Korrelationsregeln: Verknüpfung von Daten aus mehreren Quellen
- Regeltypen: Ereignis, Aggregation und Verbund-Korrelation
- Komponenten der Verbundregel: Auslöser (Triggers), Aggregationen, Korrelationen und Aktionen
- Korrelationslogik: Zeitliche Korrelation, Schwellenwertkorrelation und kontextuelle Korrelation
- Eigenschaften von Vorhersage- und Korrelationsregeln: Konfidenzniveaus, Schweregrad und Eskalation
- Schreiben effektiver Korrelationsregeln: Vermeidung von Alert Fatigue und Sicherstellung der Signalqualität
3.3 Erkennungsregeln für MITRE ATT&CK-Techniken
- Regeln, die den MITRE ATT&CK-Techniken zugeordnet sind: Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control (C2), Exfiltration
- Benutzerdefinierte Erkennungen für spezifische Angriffs kategorien:
- Regeln für: Brute Force, Port Scanning, Malware Communication, Insider Threat, Lateral Movement, Privilege Escalation, Data Exfiltration, Command-and-Control (C2)
- Regeln für: Brute-Force-Anmeldeversuche, Port Scanning, SQL-Injection, DNS Tunneling, Privilege Escalation, Lateral Movement via Pass-the-Hash
3.4 Threat Hunting mit QRadar-Regeln
- Proaktive Methode zum Threat Hunting mit QRadar
- Erstellung von Regeln zur Erkennung unbekannter/Zero-Day-Bedrohungen
- Verhaltensanalyse und Regeln zur Erkennung von Baseline-Abweichungen
Marktangepasste Kompetenzen: Entwicklung von Ereignisregeln, Erstellung von Aggregationsregeln, Entwicklung von Verbund-Korrelationsregeln, Design benutzerdefinierter Korrelationsregeln, MITRE ATT&CK-Zuordnung, Engineering der Bedrohungserkennung, Mapping von Angriffstechniken (Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration), Erkennung von Malware-Kommunikation, SQL-Injection-Erkennung, DNS-Tunneling-Erkennung, Regel für Privilege Escalation, Brute-Force-Erkennung, Erkennung von Lateral Movement, Insider-Threat-Erkennung, Datenexfiltrierungserkennung, Command-and-Control (C2)-Erkennung, Management von Alert Fatigue, Feineinstellung und Optimierung von Regeln, Engineering von SOC-Erkennungsregeln, Proaktives Threat Hunting
Modul 4: QRadar Offense Engine und Vorfallsuntersuchung
Umfassende Darstellung der QRadar Offense Engine: Erstellung von Vorfällen, Untersuchungsarbeitsabläufe, Kontextanalyse, Management falscher Positiver, Triage und Incident Handling.
4.1 Die Offense Engine
- Erstellung, Aggregation und Lifecycle-Management von Vorfällen
- Eigenschaften des Vorfalls: Schweregrad, Konfidenz, Status und Attribution
- Logik der Vorfallsaggregation: Gruppieren verwandter Events in bedeutungsvolle Incidents
- Eskalation, Zuweisung und Workflow-Management von Vorfällen
4.2 Vorfallsuntersuchung und Kontextanalyse
- Context Explorer für tiefgehende Event-Analyse und Timeline-Rekonstruktion
- Zeitlinienanalyse der Events: Chronologische Rekonstruktion von Sicherheitsvorfällen
- IP-Adressanalyse und Reputation-Anreicherung (Threat Intel)
- Kontext von Benutzern und Assets: Benutzeraktivität, Host-Inventar und Risikoanalyse von Assets
- Korrelations-Events in der Vorfalls- und Event-Detailansicht
- Event-Korrelation, Gruppierung von Events und Beweissammlung
4.3 Integration von Threat Intelligence
- Integration von Vulnerability and Threat Intelligence (VTI)-Feeds
- Automatisierte Anreicherung mit Threat Intelligence durch IBM QRadar VTI
- Hochladen benutzerdefinierter Threat-Feeds und Profile von Threat-Akteuren
- Kontext von Threat Intelligence in Vorfällen und Risikoanalyse
4.4 Management falscher Positiver und Feineinstellung von Regeln
- Identifizierung und Klassifizierung falscher Positiver in der Offense Engine
- Sperrenregeln für falsche Positive und Unterdrückungs-Workflows
- Regel-Fine-Tuning: Reduzierung von Rauschen bei Aufrechterhaltung der Erkennungsempfindlichkeit
- Dokumentation von Vorfällen mit falschen Positiven zur kontinuierlichen Verbesserung
Marktangepasste Kompetenzen: Verwaltung der QRadar Offense Engine, Vorfallsuntersuchung und -analyse, Bedrohungsuntersuchung, Verwendung des Context Explorers, Analyse der Event-Zeitlinie, IP-Reputationsanalyse, Asset-Risikoanalyse, Anreicherung mit Threat Intelligence, Integration von VTI-Feeds, Management falscher Positiver, Alert-Tuning und Rauschunterdrückung, SOC-Incident-Response-Workflow, Lebenszyklus des Sicherheitsvorfalls, Analyse von Kompromittierungsindikatoren, Cybersicherheits-Attribution
Modul 5: QRadar Vulnerability Management (QVM) und Risk Manager (QRM)
Tiefgehende Darstellung von IBM QVM: Integration von Scans zur Schwachstellenprüfung, risikobasierte Priorisierung von Schwachstellen, Konfiguration des Risikomanagements und risikogesteuerte Bewertung der Sicherheitsposition.
5.1 IBM QRadar Vulnerability Manager (QVM)
- QVM-Architektur: Integration mit Nessus, Qualys und Rapid7 Scannern
- Workflows zur Schwachstellenprüfung und Scan-Planung
- Parsing von Ergebnissen der Schwachstellenbewertung und Integration in QRadar
- Korrelation von CVSS-Scores und Klassifizierung der Schwachstellenschwere
- Trendanalyse von Schwachstellen und Priorisierung der Korrekturmaßnahmen
5.2 IBM QRadar Risk Manager (QRM)
- QRM-Architektur: Risiko-Berechnungsmotor und Methodik der Risikobewertung
- Konfiguration von Risiko-Regeln: Asset-Kritikalität, Wahrscheinlichkeit der Ausnutzung von Schwachstellen, Risikoprofile von Assets
- Berechnung des Risikoscores: Kombination von Daten zu Schwachstellen, Threat Intel, Vorfallsdaten und Asset-Wert
- Risikobasierte Rangfolge von Assets und Konfiguration des Risiko-Dashboards
- Risikogesteuerte Priorisierung von Assets und Priorisierung der Korrekturmaßnahmen
Marktangepasste Kompetenzen: Schwachstellenbewertung und -management, IBM QRadar Vulnerability Manager (QVM), Korrelation von CVE-Scores, Integration von Scans zur Schwachstellenprüfung, Qualys/Nessus-Integration, risikobasierte Priorisierung von Schwachstellen, IBM QRadar Risk Manager (QRM), Berechnung des Risikoscores, Bewertung der Asset-Kritikalität, Risiko-gesteuerte Korrektur, Konfiguration des Risiko-Dashboards, Trendanalyse von Schwachstellen, Enterprise-Schwachstellenmanagement, Enterprise-Risikobewertung und -management
Modul 6: QRadar SOAR, Automatisierung und Incident Response
Betrachtet IBM QRadar SOAR (Security Orchestration, Automation, and Response), Playbook-Orchestrierung, Runbook-Automatisierung und Incident-Response-Automatisierung, die für moderne SOC-Betriebe unerlässlich sind.
6.1 Überblick über IBM QRadar SOAR
- Sicherheitsochrestrierung und automatisierte Reaktion: Definition und Nutzen
- Architektur und Komponenten von QRadar SOAR: Playbooks, Incidents, Automatisierungsaktionen und Datenaktionen
- QRadar SOAR-Integration: Verbindung von SIEM, EDR, Threat Intelligence und Ticketing-Systemen (ServiceNow, Jira)
- SOAR im Vergleich zur traditionellen Automatisierung: Workflow-Ochrestrierung durch Playbooks
6.2 Design und Ausführung von Playbooks
- Erstellung von Playbooks: Aufbau automatisierter Untersuchs- und Reaktionsworkflows
- Auslöser für Playbooks: Incident-Erstellung, Regelauslöser und manuelle Aktivierung
- Aktionen in Playbooks: Anreicherung von IP-Adressen, Blockieren von IPs, Erstellen von Tickets, Abfragen von Threat-Feeds
- Bedingungen und Verzweigungslogik in Playbooks
6.3 Automatisierung der Incident Response
- Automatisierte Incident Response: Von der Warnung zur Eindämmung in Minuten
- Automatisiertes Threat Hunting: Playbook-gesteuerte Bedrohungsermittlung
- Automatisierte Incidendeindämmung: IP-Blockierung, Isolierung von Endpoints und Sperrung von Konten
- Automatisierte Incident-Response-Workflows für Ransomware, Phishing, Brute-Force-Angriffe und Insider-Bedrohungen
6.4 Integration mit externen Systemen
- QRadar SOAR-Integrationen mit ServiceNow, Jira, Slack, E-Mail und webhook-basierten Systemen
- BENutzerdefinierte API-Integration mit Threat Intelligence Plattformen
- EDR-Integration für automatische Aktionen auf Endpoints
- Automatisierung der Payload-Analyse (Datei, URL, Domäne)
Marktangepasste Kompetenzen: Sicherheitsochrestrierung, KI-Automatisierung und -Reaktion (SOAR), IBM QRadar SOAR, Playbook-Automatisierung, Runbook-Design, Orchestrierung automatisierter Incident-Response-Workflows, API-gesteuerte Sicherheitsautomatisierung, Threat-Intelligence-Integration, Automatisierung der Incident-Eindämmung, Automatisierte Bedrohungsanalyse, ServiceNow-Integration für Sicherheit, Automatisierung von Ticketing-Systemen, Automatisierung der Endpoint-Reaktion, Automatisiertes Schwarzzetteln von IPs, Automatisierte Phishing-Reaktion, Automatisierte Ransomware-Reaktion
Modul 7: QRadar Forensics, Netzwerkforensik und Datenanalyse
Betrachtet IBM QRadar Incident Forensics (QRIF) und forensische Untersuchungsfunktionen, Netzwerkforensik (NFI) für die Analyse von Packet Captures sowie forensische Analysetechniken, die in der Vorfallsuntersuchung verwendet werden.
7.1 IBM QRadar Forensics (QRIF)
- QRIF: Sammlung und Speicherung forensischer Daten für Untersuchungen
- Forensische Datenquellen: Packet Captures, Event-Logs und Endpoint-Forensik
- Forensische Analyse: Rekonstruktion der Zeitlinie, Dateianalyse und Netzwerkanalyse
- Aufbewahrung forensischer Beweise und Chain-of-Custody
- Forensische Analyse-Tools und -Techniken innerhalb von QRIF
7.2 Netzwerkforensik und Inspektion (NFI)
- Netzwerkforensik: Analyse von Packet Captures und Inspektion des Netzwerkverkehrs
- Analyse von Flow-Daten: NetFlow, sFlow und IPFIX in der QRadar-Network-Forensik
- Protokollanalyse: HTTP, DNS, SMTP, SSH, FTP und Inspektion benutzerdefinierter Protokolle
- Bedrohungserkennung durch Netzwerkforensik: C2-Beaconing, Datenexfiltrierung und Erkennung von Lateral Movement
- Identifizierung verdächtiger Traffic-Muster
7.3 User and Entity Behavior Analytics (UEBA)
- UEBA: Verständnis der Benutzer-Verhaltensbaselines und Erkennung von Anomalien
- UEBA-Datenquellen: Active Directory, Proxy-Logs, Endpoint-Logs, DLP-Logs, Authentifizierungslogs, Cloud-Logs
- UEBA-Bewertung: Risikoscores für Benutzer und Entitäten
- Bedrohungserkennung durch UEBA: Kompromittierte Konten, Insider-Bedrohungen und Datenexfiltrierung
Marktangepasste Kompetenzen: QRadar Incident Forensics (QRIF), Sammlung forensischer Daten, forensische Untersuchung und Analyse, Netzwerkforensik, Analyse von Packet Captures, Analyse von Flow-Daten, Bedrohungserkennung durch Netzwerkforensik, User and Entity Behavior Analytics (UEBA), Erkennung von Benutzer-Anomalien, Insider-Threat-Erkennung, Erkennung kompromittierter Konten, Datenexfiltrierung über Benutzerverhalten, C2-Beaconing-Erkennung, Lateral Movement via Netzwerkforensik, Digitale Forensik und Incident Response (DFIR), Beweisaufbewahrung und Chain of Custody, Protokollanalyse, Sicherheit-Log-Forensik, Threat Hunting via Netzwerkanalytik
Modul 8: Cloud SIEM, SIEM-as-Code, Compliance und SIEM-Betrieb
Bewertet IBM QRadar-Betrieb, Skalierung, Compliance-Berichterstellung, Cloud-SIEM-Integration, Praktiken für Detection-as-Code sowie SOC-Governance, die für Enterprise-scale SIEM-Deployments unerlässlich sind.
8.1 QRadar-Betrieb und Administration
- Verwaltung von QRadar: Benutzerrollen, Berechtigungen und Sicherheitsrichtlinien
- Auditing der QRadar-Konfigurationen und Zugriffslogs
- Geplante Berichte und benutzerdefiniertes Report-Design für Management und Compliance
- Geplante Aufgaben: Backup/Wiederherstellung, Datenbankbereinigung und Wartung
- Syslog-Server-Konfiguration zum Weiterleiten von SIEM-Logs
- Software-Updates und Patch-Management für QRadar-Appliances
8.2 Compliance-Berichterstellung und Mapping regulatorischer Vorgaben
- PCI DSS SIEM-Anforderungen und QRadar-Compliance-Berichterstellung
- Mapping von HIPAA, GDPR, SOX, NIST CSF und ISO 27001 Compliance mit QRadar-Berichten
- Audit-Berichterstattung für regulatorische Zwecke: benutzerdefinierte Berichtsvorlagen für PCI DSS- und HIPAA-Audits
- Echtzeit-Monitoring der Compliance und Dashboards für kontinuierliche Compliance
8.3 SIEM-as-Code und Infrastructure as Code
- Version-kontrolliertes Management von SIEM-Regeln: Git-basiertes Deployment von Regeln
- Terraform und Ansible für die Bereitstellung und Konfiguration von QRadar-Appliances
- CI/CD-Pipeline für SIEM-Regeln und Playbooks
- API-gesteuerte Automatisierung in QRadar zum Deployen und Verwalten von Regeln
8.4 Cloud SIEM und Hybrid Cloud Security
- Integration von Cloud-Log-Quellen: AWS CloudTrail, Microsoft Sentinel, GCP Audit Logs, Azure Monitor
- Cloud-native SIEM-Strategien: SIEM für SaaS-Umgebungen (AWS, Azure, GCP, Office 365, AWS)
- Integrationen von Microsoft Sentinel, Azure Sentinel, AWS CloudWatch Logs und Google Cloud Logging als SIEM
- Cloud-IAM-Überwachung: IAM, Active Directory, Entra ID
- Workload Protection in der Cloud und Integration mit SIEM
8.5 Identity Threat Detection
- Identität als neue Bedrohungsgrenze: Erkennung kompromittierter Konten
- Erkennung von Bedrohungen in Active Directory: Kerberoasting, AS-REP-Roasting, Golden/Sid-Ticket-Angriffe
- Erkennung von MFA-Umgehungen (Multi-Factor Authentication)
- Überwachung des Privileged Identity Management (PIM)
8.6 Zero Trust Monitoring
- Monitoring der Zero-Trust-Architektur: Identitäts-, Device- und Netzwerkkontrollen
- Monitoring der Microsegmentation und Validierung der Richtlinienumsetzung
- Compliance-Berichterstellung für Zero Trust via SIEM-Integration
8.7 SOC-Betrieb und SIEM-Governance
- SOC-Metriken und KPIs: MTTR (Mean Time to Respond), MTTD für SIEM-Monitoring
- Einschätzung der SOC-Maturität und Verbesserung des SOC durch SIEM-gesteuerte Ansätze
- SIEM-Governance: Regelmanagement, Nachverfolgung falscher Positiver und kontinuierliche Verbesserung
- Best Practices für den SIEM-Betrieb: Monitoring, Alerting und Eskalationsverfahren
Marktangepasste Kompetenzen: QRadar-Administration, SIEM-Betrieb und -Management, SIEM-Compliance-Management, PCI D SS-SIEM-Compliance-Berichterstattung, HIPAA- und GDPR-SIEM-Compliance, SOX- und ISO 27001-SIEM-Compliance, NIST CSF SIEM-Mapping, Kontinuierliches Compliance-Monitoring, Benutzerdefinierte Compliance-Berichterstellung, SIEM-as-Code und Infrastructure as Code, Terraform für SIEM, Ansible für SIEM-Deployment, CI/CD für SIEM-Regeln, QRadar-API-Automatisierung, Cloud-SIEM-Integration, AWS CloudTrail SIEM, Microsoft Sentinel Integration, GCP Cloud Logging SIEM, Azure Monitor SIEM, Office 365 SIEM-Integration, Cloud-natives SIEM, Zero Trust Monitoring, IAM-Bedrohungserkennung, Identity Threat Detection, Bedrohungserkennung in Active Directory, Erkennung von Kerberos-Angriffen, Überwachung privilegierter Identitäten, Sicherheit der Multi-Factor Authentication (MFA), Management von SOC-KPIs und Metriken, Einschätzung der SOC-Maturität, SIEM-Betriebsbestpraktiken, Governance der Incident Response, Lifecycle-Management von SIEM-Regeln, Enterprise-SIEM-Governance
Modul 9: Capstone-Projekt und reale Bedrohungsszenarien
Ein umfassendes praktisches Capstone-Projekt, das Unternehmenssicherheitsszenarien simuliert, einschließlich Bedrohungserkennung, Untersuchung und Incident Response mit IBM QRadar.
9.1 Capstone-Projekt: Enterprise-Security-Szenario
- Einrichtung einer simulierten Unternehmensumgebung mit realistischen Log-Quellen und Angriffsszenarien
- Bereitstellung von Log-Quellen und Konfiguration der Log-Sammelrichtlinien
- Aufbau von Erkennungsregeln, die den MITRE ATT&CK zugeordnet sind
- Untersuchung realer Vorfallsdaten in QRadar und Durchführung forensischer Analysen
- Design und Deployment von SOAR-Playbooks zur automatisierten Reaktion
- Erstellung von Compliance-Berichten für PCI DSS, HIPAA und GDPR
- Durchführung der Kapazitätsplanung und Skalierung des SIEM-Deployments
9.2 Reale Bedrohungsszenarien
- Simulierte Angriffe: Ransomware-Deployment, Insider-Bedrohung, Lateral Movement, Brute-Force-Angriffe, Supply Chain Attacks und Phishing
- Erkennung von Ransomware: Lateral Movement, Data Staging und Erkennung von Lateral Movement
- Insider-Bedrohung: Versuche der Datenexfiltrierung und Erkennung von Anomalien
- Erkennung von Supply Chain Attacks: Erkennung kompromittierter Vendor-Zugänge
- Phishing-Reaktion: Automatisches Blockieren von URLs und Workflows zur E-Mail-Untersuchung
- Zero-Day-Threat-Hunting: Erkennung unbekannter Bedrohungen mit regellosem Hunting
- Erkennung von Advanced Persistent Threats (APT) mittels UEBA und forensischer Analyse
Marktangepasste Kompetenzen: Lieferung von Capstone-Sicherheitsprojekten, Enterprise-SIEM-Simulation, Design realer Bedrohungsszenarien, Deployment von MITRE ATT&CK-Erkennungsregeln, SOC-Vorfallsuntersuchung, Design von QRadar SOAR Playbooks, Simulation der Ransomware-Reaktion, Insider-Threat-Erkennung, Automatisierte Phishing-Reaktion, Erkennung von Supply Chain Attacks, Zero-Day-Threat-Hunting, Erkennung von Advanced Persistent Threats (APT), SIEM-Kapazitätsplanung und Skalierung, Multi-Compliance-Berichterstellung (PCI DSS, HIPAA, GDPR), Enterprise Threat Response, Forensische Bedrohungsermittlung, Anreicherung mit Threat Intelligence, Automatisierte Incident-Eindämmung, Simulation des SOC-Betriebs, Praktische Praxis in großskaligem SIEM-Engineering
Voraussetzungen
- Grundkenntnisse in IT-Sicherheit
Zielgruppe
- Sicherheitsingenieure