Kontakt aufnehmen

Schulungsübersicht

Souveränität des Open-Source-SIEM

  • Warum cloudbasierte SIEMs Compliance- und Kostenrisiken für die Log-Aufbewahrung mit sich bringen.
  • Wazuh-Architektur: Server, Indexer, Dashboard und Agenten.
  • Vergleich mit Splunk, Sentinel, Elastic Security und QRadar.

Bereitstellung und Architektur

  • Bereitstellungsmuster für einzelne Knoten und verteilte Umgebungen.
  • Docker Compose- und Kubernetes-Manifeste.
  • Hardware-Kapazitätsplanung: CPU, RAM, Festplatten-IOPS für die Log-Erfassung.
  • Zertifikats- und TLS-Konfiguration zur Kommunikation zwischen den Komponenten.

Agentenverwaltung

  • Installation von Agenten über Pakete, Ansible oder GPO.
  • Agenten-Anmeldung, Schlüsselaustausch und Gruppenzuweisung.
  • Agentenloses Monitoring via Syslog, AWS S3 oder API-Abfragen.
  • Upgrade-Strategien für Agenten in großen Flotten.

Detection Engineering

  • Decoder und Regeln zur Protokollanalyse und Ereignisextraktion.
  • MITRE ATT&CK-Mapping für Regelkategorien.
  • Dateiintegritätsüberwachung (FIM) und Rootkit-Erkennung.
  • Benutzerdefinierte Regeln mit XML- und YAML-Syntax.
  • Integration von Threat Intelligence: MISP, VirusTotal und AlienVault.

Incident Response und Automatisierung

  • Aktive Maßnahmen: Firewall-Blockaden, Deaktivieren von Konten, Beenden von Prozessen.
  • SOAR-Integration mit Shuffle, n8n oder benutzerdefinierten Webhooks.
  • Korrelation von Warnmeldungen und Verknüpfung mehrstufiger Angriffe.
  • Incident Management und Beweissicherung.

Compliance und Berichterstattung

  • PCI-DSS, HIPAA, GDPR und NIST-Steuerungs-mapping.
  • Richtlinienüberwachung für Passwortstärke, Verschlüsselung und Patches.
  • Geplante Berichtserstellung und Export.
  • Audit-Trail-Integrität und Manipulationserkennung.

Dashboards und Visualisierung

  • Anpassung des Wazuh-Dashboards und Erstellung von Widgets.
  • Grafana-Integration für erweiterte Visualisierungen.
  • Kibana-Kompatibilität für Legacy-Elastic-Bereitstellungen.
  • Executive- und operative SOC-Ansichten.

Wartung und Skalierung

  • Indexer-Shard-Verwaltung und Hot-Warm-Cold-Archivierung.
  • Log-Aufbewahrungsrichtlinien und Legal-Hold-Verfahren.
  • Disaster Recovery und Cluster-Wiederherstellung.

Voraussetzungen

  • Mittelstufe: Administration von Linux- und Windows-Systemen.
  • Grundkenntnisse der SIEM-Konzepte: Korrelation, Warnmeldungen und Log-Aggregation.
  • Erfahrung mit dem Elastic Stack oder OpenSearch.

Zielgruppe

  • Sicherheitsoperation-Centers, die kommerzielle SIEMs ersetzen möchten.
  • Compliance-Teams, die eine On-Premise-Speicherung von Protokollen benötigen.
  • Bundesbehörden, die souveräne Bedrohungserkennung erfordern.
 21 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (1)

Kommende Kurse

Verwandte Kategorien