聯繫我們

課程簡介

模組 1:SIEM/基礎知識、架構與生態系統概述

建立對SIEM(安全資訊與事件管理)基礎知識的全面理解,IBM QRadar平台架構,其生態系統整合,以及更廣泛的安全分析領域,包括XDR、SOAR和威脅情報平台。

1.1 安全分析與SIEM基礎知識

  • SIEM領域:從日誌管理到安全分析的演進
  • SIEM與SOAR與XDR:理解安全工具的融合
  • 核心SIEM組件:日誌收集、標準化、關聯和警報
  • SOC分析員工作流程:檢測、分級調查、調查和回應
  • MITRE ATT&CK框架概述及其在SIEM映射中的角色

1.2 IBM QRadar平台架構

  • QRadar本地部署架構:事件處理器、日誌管理器、控制台和流程處理器
  • QRadar雲端版:多租户架構、 ingestion模型和可擴展性
  • QRadar混合雲部署:結合本地和雲端功能
  • 部署選項:虛擬設備、硬體設備和SaaS
  • 高可用性 (HA) 及主動-被動 vs. 主動-主動配置

1.3 QRadar組件與控制台導航

  • IBM QRadar控制台:介面概述、工作區儀表板及導航
  • 輔助應用程式、QRadar應用程式框架和IBM App Exchange
  • 上下文瀏覽器、風險分析器和威脅情報整合
  • 數據模型:QRadar中的主機、設備、協議和類別

1.4 QRadar生態系統

  • IBM QRadar SOAR:安全編排與自動化回應整合
  • IBM QRadar EDR:端點檢測與回應整合
  • 威脅情報整合 (VTI feeds、自定義威脅feeds)
  • 與SIEM工具的整合:Splunk、Elastic SIEM、IBM QRadar(日誌源管理)

1.5 與IBM安全套件的整合

  • IBM QRadar SOAR整合,用於自動化和劇本編排
  • IBM QRadar EDR整合,用於端點遥測
  • IBM QRadar VTI(漏洞與威脅情報)整合
  • IBM QRadar App Exchange應用程式和附加元件
  • IBM QRadar Network Integration Platform (NFI) 整合

市場對齊能力: SIEM基礎知識、安全資訊與事件管理、IBM QRadar平台架構、QRadar本地部署、QRadar雲端架構、混合雲安全、SOC運營與SIEM、安全分析、XDR整合、SOAR平台整合、威脅情報平台 (TIP)、MITRE ATT&CK框架映射、安全工具融合、企業安全架構、日誌管理與分析、SIEM可擴展性與容量規劃、高可用性 (HA) 配置、QRadar控制台導航與配置

模組 2:日誌源管理、數據 ingestion和標準化

深入探討日誌源配置、數據收集策略、日誌標準化,以及建立企業範圍安全可見性所需的協議,涵蓋本地、雲端和混合環境。

2.1 日誌源配置與協議

  • 日誌收集方法:Syslog (RSYSLOG)、網絡連接 (CEF)、通用事件格式 (CEF) 和 QRadar通用事件格式 (CEF)
  • CEF協議:標頭、擴展名稱、自定義擴展及CEF到CEF映射
  • 基於網絡的日誌收集:NetFlow v5/v9、IPFIX (sFlow)
  • 基於代理的收集 (IBM QRadar Agent) 用於端點可見性
  • Active Directory、DNS、DHCP、HTTP、SMTP和資料庫日誌源配置
  • 日誌源部署最佳實踐:高吞吐量來源、壓縮和加密

2.2 數據ingestion與容量規劃

  • 理解每日日誌文件量 (GLP) 和每日事件數據ingestion容量
  • 數據保留策略和合規性驅動的保留管理
  • 日誌源優先級和事件過濾以控制成本
  • 企業規模SIEM部署的容量規劃
  • 大型環境的尺寸計算和性能優化

2.3 日誌標準化與分類

  • QRadar標準化引擎:將原生日誌格式映射到QRadar協議
  • 日誌源屬性管理器和協議映射
  • 為專用日誌創建自定義日誌源
  • 事件、流程和日誌源映射
  • 標準化規則和除錯解析問題

市場對齊能力: 日誌源管理、Syslog配置、CEF協議、網絡連接 (CEF)、QRadar Agent部署、Active Directory日誌收集、DNS和DHCP日誌收集、HTTP/S和SMTP日誌收集、資料庫日誌收集 (CEF) 整合、NetFlow和IPFIX收集、無代理SIEM部署、企業日誌收集策略、日誌標準化、協議映射、自定義日誌源配置、事件解析與分類、每日日誌量 (DLV) 估算、SIEM容量規劃、大型SIEM性能調優、合規性驅動的數據保留

模組 3:檢測、關聯和規則開發

SIEM運營的核心:從簡單的事件規則到複雜的複合關聯規則,構建、測試和管理識別攻擊、異常和政策違規的檢測規則。

The core of SIEM operations: building, testing, and managing detection rules from simple event rules to complex compound correlation rules that identify attacks, anomalies, and policy violations.

3.1 事件規則和聚合規則

  • 事件規則:過濾、提取字段,並從原始事件中創建自定義屬性
  • 聚合規則:按IP、協議、用戶等計數和分組事件
  • 聚合規則動作:通知、計數器閾值和自定義屬性
  • 規則激活、規則排序和規則執行邏輯

3.2 複合關聯規則

    • 構建複合關聯規則:連接來自多個來源的數據
      • 規則類型:事件、聚合和複合關聯
      • 複合規則組件:觸發器、聚合、關聯和動作
      • 關聯邏輯:時序關聯、閾值關聯和上下文關聯
      • 預測和關聯規則屬性:置信度等級、嚴重性和升級
      • 編寫有效的關聯規則:避免警報疲勞並確保信號質量

3.3 針對MITRE ATT&CK技術的檢測規則

      • 映射到MITRE ATT&CK技術的規則:初始訪問、執行、持久性、特權升級、防禦规避、憑證訪問、發現、橫向移動、收集、命令和控制 (C2)、洩露
      • 特定攻擊類別的自定義檢測:
      • 針對以下項目的規則:暴力破解、端口掃描、惡意軟體通信、內部威脅、橫向移動、特權升級、數據洩露、命令和控制 (C2)
      • 針對以下項目的規則:暴力身份驗證失敗、端口掃描、SQL注入、DNS隧道、特權升級、通過Pass-the-Hash的橫向移動

3.4 使用QRadar規則進行威脅獵捕

      • 使用QRadar的主動威脅獵捕方法論
      • 構建用於未知/零日威脅檢測的規則
      • 行為分析和基準偏差檢測規則

市場對齊能力: 事件規則開發、聚合規則創建、複合關聯規則開發、自定義關聯規則設計、MITRE ATT&CK映射、威脅檢測工程、攻擊技術映射(初始訪問、執行、持久性、特權升級、防禦规避、憑證訪問、發現、橫向移動、收集、命令和控制、洩露)、惡意軟體通信檢測、SQL注入檢測、DNS隧道檢測、特權升級規則、暴力破解檢測、橫向移動檢測、內部威脅檢測、數據洩露檢測、命令和控制 (C2) 檢測、警報疲勞管理、規則調優與優化、SOC檢測規則工程、主動威脅獵捕

模組 4:QRadar Offense引擎與事故調查

涵蓋QRadar Offense引擎的深度內容:Offense創建、調查工作流程、上下文分析、誤報管理、分級調查和事故處理。

4.1 Offense引擎

  • Offense創建、聚合和生命週期管理
  • Offense屬性:嚴重性、置信度、狀態和歸因
  • Offense聚合邏輯:將相關事件分組為有意義的事故
  • Offense升級、分配和工作流管理

4.2 事故調查與上下文分析

  • Context Explorer用於深度事件分析和時間軸重建
  • 事件時間軸分析:安全事故的時序重建
  • IP地址分析與聲譽(威脅情報)豐富化
  • 用戶和資產上下文:用戶活動、主機清單和資產風險分析
  • Offense中的關聯事件及事件詳細視圖
  • 事件關聯、事件分組及證據收集

4.3 威脅情報整合

  • 整合漏洞與威脅情報 (VTI) feeds
  • 使用IBM QRadar VTI自動化威脅情報豐富化
  • 自定義威脅feed上傳和威脅行為者檔案
  • Offense中的威脅情報上下文和風險分析

4.4 誤報管理與規則調優

  • 在Offense引擎中識別和分類誤報
  • 誤報抑制規則和抑制工作流程
  • 規則調優:減少噪音同時保持檢測靈敏度
  • 記錄誤報事件以進行持續改進

市場對齊能力: QRadar Offense引擎管理、事故調查與分析、威脅調查、Context Explorer使用、事件時間軸分析、IP聲譽分析、資產風險分析、威脅情報豐富化、VTI Feed整合、誤報管理、警報調優與噪音減少、SOC事故回應工作流程、安全事故生命週期、妥協指標分析、網絡威脅歸因

模組 5:QRadar漏洞管理 (QVM) 和風險管理器 (QRM)

深入探討IBM QVM:漏洞掃描整合、基於風險的漏洞優先級、風險管理配置,以及基於風險的安全狀態評估。

5.1 IBM QRadar Vulnerability Manager (QVM)

  • QVM架構:與Nessus、Qualys和Rapid7掃描器的整合
  • 漏洞掃描工作流程和掃描排程
  • 漏洞評估結果解析及QRadar整合
  • CVSS分數關聯與漏洞嚴重性分類
  • 漏洞趨勢分析和修復優先級

5.2 IBM QRadar Risk Manager (QRM)

  • QRM架構:風險計算引擎和風險評分方法論
  • 風險規則配置:資產關鍵性、漏洞利用可能性和資產風險檔案
  • 風險分數計算:結合漏洞數據、威脅情報、Offense數據和資產價值
  • 基於風險的資產排名和風險儀表板配置
  • 基於風險的資產優先級和基於風險的修復優先級

市場對齊能力: 漏洞評估與管理、IBM QRadar Vulnerability Manager (QVM)、CVE分數關聯、漏洞掃描整合、Qualys/Nessus整合、基於風險的漏洞優先級、IBM QRadar Risk Manager (QRM)、風險分數計算、資產關鍵性評估、基於風險的修復、風險儀表板配置、漏洞趨勢分析、企業漏洞管理、企業風險評估與管理

模組 6:QRadar SOAR、自動化與事故回應

涵蓋IBM QRadar SOAR(安全編排、自動化與回應),劇本編排,Runbook自動化,以及現代SOC運營所需的事故回應自動化。

6.1 IBM QRadar SOAR概述

  • 安全編排與自動化回應:定義與價值
  • QRadar SOAR架構與組件:劇本、事故、自動化動作和數據動作
  • QRadar SOAR整合:連接SIEM、EDR、威脅情報和票證系統 (ServiceNow, Jira)
  • SOAR與傳統自動化:基於劇本的工作流編排

6.2 劇本設計與執行

  • 劇本創建:構建自動化調查和回應工作流程
  • 劇本觸發器:Offense創建、規則觸發和手動激活
  • 劇本動作:豐富IP地址、阻止IP、創建票證、查詢威脅feeds
  • 劇本條件與分支邏輯

6.3 事故回應自動化

  • 自動事故回應:從警報到隔離僅需幾分鐘
  • 自動威脅獵捕:基於劇本的威脅調查
  • 自動事故隔離:IP阻止、端點隔離和賬戶暫停
  • 勒索軟體、釣魚、暴力攻擊和內部威脅的自動事故回應工作流程

6.4 與外部系統的整合

  • QRadar SOAR與ServiceNow、Jira、Slack、電子郵件和基於webhook的系統整合
  • 與威脅情報平台的自定義API整合
  • EDR整合以進行自動端點動作
  • Payload分析(文件、URL、網域)自動化

市場對齊能力: 安全編排、AI自動化與回應 (SOAR)、IBM QRadar SOAR、劇本自動化、Runbook設計、自動事故回應工作流編排、API驅動的安全自動化、威脅情報整合、事故隔離自動化、自動威脅分析、ServiceNow安全整合、票證系統自動化、端點回應自動化、自動IP黑名單、釣魚回應自動化、勒索軟體回應自動化

模組 7:QRadar法證、網絡法證與數據分析

涵蓋QRadar事故法證 (QRIF) 和法證調查能力,用於包捕獲分析的網絡法證 (NFI),以及在事故調查中使用的法證分析技術。

7.1 IBM QRadar Forensics (QRIF)

  • QRIF:用於調查的法證數據收集和存儲
  • 法證數據來源:包捕獲、事件日誌和端點法證
  • 法證分析:時間軸重建、文件分析和網絡法證分析
  • 法證證據保存與保管鏈
  • QRIF中的法證分析工具和技術

7.2 網絡法證與檢查 (NFI)

  • 網絡法證:包捕獲分析和網絡流量檢查
  • 流程數據分析:QRadar網絡法證中的NetFlow、sFlow和IPFIX
  • 協議分析:HTTP、DNS、SMTP、SSH、FTP和自定義協議檢查
  • 通過網絡法證進行威脅檢測:C2信標、數據洩露和橫向移動檢測
  • 可疑流量模式識別

7.3 用戶和實體行為分析 (UEBA)

  • UEBA:理解用戶行為基準和異常檢測
  • UEBA數據來源:Active Directory、代理日誌、端點日誌、DLP日誌、身份驗證日誌、雲端日誌
  • UEBA評分:用戶風險分數和實體風險分數
  • UEBA驅動的威脅檢測:被駁账户、內部威脅和數據洩露

市場對齊能力: QRadar事故法證 (QRIF)、法證數據收集、法證調查與分析、網絡法證、包捕獲分析、流程數據分析、通過網絡法證進行威脅檢測、用戶和實體行為分析 (UEBA)、用戶異常檢測、內部威脅檢測、被駁账户檢測、通過用戶行為的數據洩露、C2信標檢測、通過網絡法證的橫向移動、數字法證與事故回應 (DFIR)、證據保存與保管鏈、協議分析、安全日誌法證、通過網絡分析的威脅獵捕

模組 8:雲端SIEM、SIEM-as-Code、合規性與SIEM運營

評估IBM QRadar運營、擴展、合規性報告、雲端SIEM整合、檢測即代碼實踐,以及企業規模SIEM部署所需的SOC治理。

8.1 QRadar運營與管理

  • 管理QRadar:用戶角色、權限和安全政策
  • 審計QRadar配置和訪問日誌
  • 為管理和合規性設計的排程報告和自定義報告
  • 排程任務:備份/還原、數據庫清理和維護
  • 用於SIEM日誌轉發的Syslog服務器配置
  • QRadar設備的軟件更新和修補程序管理

8.2 合規性報告與法規映射

  • PCI DSS SIEM要求及QRadar合規性報告
  • HIPAA、GDPR、SOX、NIST CSF和ISO 27001合規性映射,使用QRadar報告
  • 監管審計報告:為PCI DSS和HIPAA審計員設計的自定義報告模板
  • 實時合規性監控和持續合規儀表板

8.3 SIEM-as-Code與基礎設施即代碼

  • 版本控制的SIEM規則管理:基於Git的規則部署
  • Terraform和Ansible用於QRadare設備配置和設置
  • CI/CD管道用於SIEM規則和劇本
  • QRadar API驅動的自動化,用於規則部署和管理

8.4 雲端SIEM與混合雲安全

  • 雲端日誌源整合:AWS CloudTrail、Microsoft Sentinel、GCP審計日誌、Azure Monitor
  • 雲原生SIEM策略:用於SaaS環境的SIEM(AWS、Azure、GCP、Office 365、AWS)
  • microsoft Sentinel、Azure Sentinel、AWS CloudWatch Logs、Google Cloud Logging SIEM整合
  • 雲端身份和訪問監控:IAM、Active Directory、Entra ID
  • 雲端工作負載保護與SIEM整合

8.5 身份威脅檢測

  • 身份作為新的威脅邊界:賬戶被駁檢測
  • Active Directory威脅檢測:Kerberoasting、AS-REP roasting、Golden/Sid票證攻擊
  • 多因素認證 (MFA) 繞過檢測
  • 特權身份管理 (PIM) 監控

8.6 零信任監控

  • 零信任架構監控:身份、設備和網絡控制
  • 微分段監控和政策執行驗證
  • 通過SIEM整合進行零信任合規性報告

8.7 SOC運營與SIEM治理

  • SOC指標和KPI:MTTR(平均響應時間)、SIEM監控的MTTD
  • SOC成熟度評估及基於SIEM的SOC改進
  • SIEM治理:規則管理、誤報追蹤和持續改進
  • SIEM運營最佳實踐:監控、警報和升級程序

市場對齊能力: QRadm管理、SIEM運營與管理、SIEM合規性管理、PCI D SIEM合規性報告、HIPAA和GDPR SIEM合規性、SOX和ISO 27001 SIEM合規性、NIST CSF SIEM映射、持續合規性監控、自定義合規性報告、SIEM-as-Code與基礎設施即代碼、Terraform用於SIEM、Ansible用於SIEM部署、CI/CD用於SIEM規則、QRadar API自動化、雲端SIEM整合、AWS CloudTrail SIEM、Microsoft Sentinel整合、GCP Cloud Logging SIEM、Azure Monitor SIEM、Office 365 SIEM整合、雲原生SIEM、零信任監控、IAM威脅檢測、身份威脅檢測、Active Directory威脅檢測、Kerberos攻擊檢測、特權身份監控、多因素認證 (MFA) 安全、SOC KPI與指標管理、SOC成熟度評估、SIEM運營最佳實踐、事故回應治理、SIEM規則生命週期管理、企業SIEM治理

模組 9:總合項目與真實世界威脅場景

一個全面的實作總合項目,模擬企業安全場景,包括使用IBM QRadar進行威脅檢測、調查和事故回應。

9.1 總合項目:企業安全場景

  • 使用逼真的日誌源和攻擊場景設置模擬的企業環境
  • 部署日誌源並配置日誌收集策略
  • 構建映射到MITRE ATT&CK的檢測規則
  • 調查QRadar中的真實Offense數據並進行法證分析
  • 設計和部署用於自動回應的SOAR劇本
  • 為PCI DSS、HIPAA和GDPR生成合規性報告
  • 進行容量規劃並擴展SIEM部署

9.2 真實世界威脅場景

  • 模擬攻擊:勒索軟體部署、內部威脅、橫向移動、暴力攻擊、供應鏈攻擊和釣魚
  • 檢測勒索軟體:橫向移動、數據集結和橫向移動檢測
    • 內部威脅:數據洩露嘗試和異常檢測
    • 供應鏈攻擊檢測:受 compromises 的供應商訪問檢測
    • 釣魚回應:自動URL阻止和電子郵件調查工作流程
  • 零日威脅獵捕:使用無規則獵捕技術檢測未知威脅
  • 使用UEBA和法證分析進行高級持久性威脅 (APT) 檢測

市場對齊能力: 總合安全項目交付、企業SIEM模擬、真實世界威脅場景設計、MITRE ATT&CK檢測規則部署、SOC事故調查、QRadar SOAR劇本設計、勒索軟體回應模擬、內部威脅檢測、釣魚回應自動化、供應鏈攻擊檢測、零日威脅獵捕、高級持久性威脅 (APT) 檢測、SIEM容量規劃與擴展、多合規性報告 (PCI DSS、HIPAA、GDPR)、企業威脅回應、法證威脅調查、威脅情報豐富化、自動事故隔離、SOC運營模擬、全規模SIEM工程實踐

最低要求

  • 對IT安全的理解

受眾

  • 安全工程師
 14 小時

人數


每位參與者的報價

即將到來的課程

課程分類