課程簡介
模組 1:SIEM/基礎知識、架構與生態系統概述
建立對SIEM(安全資訊與事件管理)基礎知識的全面理解,IBM QRadar平台架構,其生態系統整合,以及更廣泛的安全分析領域,包括XDR、SOAR和威脅情報平台。
1.1 安全分析與SIEM基礎知識
- SIEM領域:從日誌管理到安全分析的演進
- SIEM與SOAR與XDR:理解安全工具的融合
- 核心SIEM組件:日誌收集、標準化、關聯和警報
- SOC分析員工作流程:檢測、分級調查、調查和回應
- MITRE ATT&CK框架概述及其在SIEM映射中的角色
1.2 IBM QRadar平台架構
- QRadar本地部署架構:事件處理器、日誌管理器、控制台和流程處理器
- QRadar雲端版:多租户架構、 ingestion模型和可擴展性
- QRadar混合雲部署:結合本地和雲端功能
- 部署選項:虛擬設備、硬體設備和SaaS
- 高可用性 (HA) 及主動-被動 vs. 主動-主動配置
1.3 QRadar組件與控制台導航
- IBM QRadar控制台:介面概述、工作區儀表板及導航
- 輔助應用程式、QRadar應用程式框架和IBM App Exchange
- 上下文瀏覽器、風險分析器和威脅情報整合
- 數據模型:QRadar中的主機、設備、協議和類別
1.4 QRadar生態系統
- IBM QRadar SOAR:安全編排與自動化回應整合
- IBM QRadar EDR:端點檢測與回應整合
- 威脅情報整合 (VTI feeds、自定義威脅feeds)
- 與SIEM工具的整合:Splunk、Elastic SIEM、IBM QRadar(日誌源管理)
1.5 與IBM安全套件的整合
- IBM QRadar SOAR整合,用於自動化和劇本編排
- IBM QRadar EDR整合,用於端點遥測
- IBM QRadar VTI(漏洞與威脅情報)整合
- IBM QRadar App Exchange應用程式和附加元件
- IBM QRadar Network Integration Platform (NFI) 整合
市場對齊能力: SIEM基礎知識、安全資訊與事件管理、IBM QRadar平台架構、QRadar本地部署、QRadar雲端架構、混合雲安全、SOC運營與SIEM、安全分析、XDR整合、SOAR平台整合、威脅情報平台 (TIP)、MITRE ATT&CK框架映射、安全工具融合、企業安全架構、日誌管理與分析、SIEM可擴展性與容量規劃、高可用性 (HA) 配置、QRadar控制台導航與配置
模組 2:日誌源管理、數據 ingestion和標準化
深入探討日誌源配置、數據收集策略、日誌標準化,以及建立企業範圍安全可見性所需的協議,涵蓋本地、雲端和混合環境。
2.1 日誌源配置與協議
- 日誌收集方法:Syslog (RSYSLOG)、網絡連接 (CEF)、通用事件格式 (CEF) 和 QRadar通用事件格式 (CEF)
- CEF協議:標頭、擴展名稱、自定義擴展及CEF到CEF映射
- 基於網絡的日誌收集:NetFlow v5/v9、IPFIX (sFlow)
- 基於代理的收集 (IBM QRadar Agent) 用於端點可見性
- Active Directory、DNS、DHCP、HTTP、SMTP和資料庫日誌源配置
- 日誌源部署最佳實踐:高吞吐量來源、壓縮和加密
2.2 數據ingestion與容量規劃
- 理解每日日誌文件量 (GLP) 和每日事件數據ingestion容量
- 數據保留策略和合規性驅動的保留管理
- 日誌源優先級和事件過濾以控制成本
- 企業規模SIEM部署的容量規劃
- 大型環境的尺寸計算和性能優化
2.3 日誌標準化與分類
- QRadar標準化引擎:將原生日誌格式映射到QRadar協議
- 日誌源屬性管理器和協議映射
- 為專用日誌創建自定義日誌源
- 事件、流程和日誌源映射
- 標準化規則和除錯解析問題
市場對齊能力: 日誌源管理、Syslog配置、CEF協議、網絡連接 (CEF)、QRadar Agent部署、Active Directory日誌收集、DNS和DHCP日誌收集、HTTP/S和SMTP日誌收集、資料庫日誌收集 (CEF) 整合、NetFlow和IPFIX收集、無代理SIEM部署、企業日誌收集策略、日誌標準化、協議映射、自定義日誌源配置、事件解析與分類、每日日誌量 (DLV) 估算、SIEM容量規劃、大型SIEM性能調優、合規性驅動的數據保留
模組 3:檢測、關聯和規則開發
SIEM運營的核心:從簡單的事件規則到複雜的複合關聯規則,構建、測試和管理識別攻擊、異常和政策違規的檢測規則。
The core of SIEM operations: building, testing, and managing detection rules from simple event rules to complex compound correlation rules that identify attacks, anomalies, and policy violations.
3.1 事件規則和聚合規則
- 事件規則:過濾、提取字段,並從原始事件中創建自定義屬性
- 聚合規則:按IP、協議、用戶等計數和分組事件
- 聚合規則動作:通知、計數器閾值和自定義屬性
- 規則激活、規則排序和規則執行邏輯
3.2 複合關聯規則
- 構建複合關聯規則:連接來自多個來源的數據
- 規則類型:事件、聚合和複合關聯
- 複合規則組件:觸發器、聚合、關聯和動作
- 關聯邏輯:時序關聯、閾值關聯和上下文關聯
- 預測和關聯規則屬性:置信度等級、嚴重性和升級
- 編寫有效的關聯規則:避免警報疲勞並確保信號質量
3.3 針對MITRE ATT&CK技術的檢測規則
- 映射到MITRE ATT&CK技術的規則:初始訪問、執行、持久性、特權升級、防禦规避、憑證訪問、發現、橫向移動、收集、命令和控制 (C2)、洩露
- 特定攻擊類別的自定義檢測:
- 針對以下項目的規則:暴力破解、端口掃描、惡意軟體通信、內部威脅、橫向移動、特權升級、數據洩露、命令和控制 (C2)
- 針對以下項目的規則:暴力身份驗證失敗、端口掃描、SQL注入、DNS隧道、特權升級、通過Pass-the-Hash的橫向移動
3.4 使用QRadar規則進行威脅獵捕
- 使用QRadar的主動威脅獵捕方法論
- 構建用於未知/零日威脅檢測的規則
- 行為分析和基準偏差檢測規則
市場對齊能力: 事件規則開發、聚合規則創建、複合關聯規則開發、自定義關聯規則設計、MITRE ATT&CK映射、威脅檢測工程、攻擊技術映射(初始訪問、執行、持久性、特權升級、防禦规避、憑證訪問、發現、橫向移動、收集、命令和控制、洩露)、惡意軟體通信檢測、SQL注入檢測、DNS隧道檢測、特權升級規則、暴力破解檢測、橫向移動檢測、內部威脅檢測、數據洩露檢測、命令和控制 (C2) 檢測、警報疲勞管理、規則調優與優化、SOC檢測規則工程、主動威脅獵捕
模組 4:QRadar Offense引擎與事故調查
涵蓋QRadar Offense引擎的深度內容:Offense創建、調查工作流程、上下文分析、誤報管理、分級調查和事故處理。
4.1 Offense引擎
- Offense創建、聚合和生命週期管理
- Offense屬性:嚴重性、置信度、狀態和歸因
- Offense聚合邏輯:將相關事件分組為有意義的事故
- Offense升級、分配和工作流管理
4.2 事故調查與上下文分析
- Context Explorer用於深度事件分析和時間軸重建
- 事件時間軸分析:安全事故的時序重建
- IP地址分析與聲譽(威脅情報)豐富化
- 用戶和資產上下文:用戶活動、主機清單和資產風險分析
- Offense中的關聯事件及事件詳細視圖
- 事件關聯、事件分組及證據收集
4.3 威脅情報整合
- 整合漏洞與威脅情報 (VTI) feeds
- 使用IBM QRadar VTI自動化威脅情報豐富化
- 自定義威脅feed上傳和威脅行為者檔案
- Offense中的威脅情報上下文和風險分析
4.4 誤報管理與規則調優
- 在Offense引擎中識別和分類誤報
- 誤報抑制規則和抑制工作流程
- 規則調優:減少噪音同時保持檢測靈敏度
- 記錄誤報事件以進行持續改進
市場對齊能力: QRadar Offense引擎管理、事故調查與分析、威脅調查、Context Explorer使用、事件時間軸分析、IP聲譽分析、資產風險分析、威脅情報豐富化、VTI Feed整合、誤報管理、警報調優與噪音減少、SOC事故回應工作流程、安全事故生命週期、妥協指標分析、網絡威脅歸因
模組 5:QRadar漏洞管理 (QVM) 和風險管理器 (QRM)
深入探討IBM QVM:漏洞掃描整合、基於風險的漏洞優先級、風險管理配置,以及基於風險的安全狀態評估。
5.1 IBM QRadar Vulnerability Manager (QVM)
- QVM架構:與Nessus、Qualys和Rapid7掃描器的整合
- 漏洞掃描工作流程和掃描排程
- 漏洞評估結果解析及QRadar整合
- CVSS分數關聯與漏洞嚴重性分類
- 漏洞趨勢分析和修復優先級
5.2 IBM QRadar Risk Manager (QRM)
- QRM架構:風險計算引擎和風險評分方法論
- 風險規則配置:資產關鍵性、漏洞利用可能性和資產風險檔案
- 風險分數計算:結合漏洞數據、威脅情報、Offense數據和資產價值
- 基於風險的資產排名和風險儀表板配置
- 基於風險的資產優先級和基於風險的修復優先級
市場對齊能力: 漏洞評估與管理、IBM QRadar Vulnerability Manager (QVM)、CVE分數關聯、漏洞掃描整合、Qualys/Nessus整合、基於風險的漏洞優先級、IBM QRadar Risk Manager (QRM)、風險分數計算、資產關鍵性評估、基於風險的修復、風險儀表板配置、漏洞趨勢分析、企業漏洞管理、企業風險評估與管理
模組 6:QRadar SOAR、自動化與事故回應
涵蓋IBM QRadar SOAR(安全編排、自動化與回應),劇本編排,Runbook自動化,以及現代SOC運營所需的事故回應自動化。
6.1 IBM QRadar SOAR概述
- 安全編排與自動化回應:定義與價值
- QRadar SOAR架構與組件:劇本、事故、自動化動作和數據動作
- QRadar SOAR整合:連接SIEM、EDR、威脅情報和票證系統 (ServiceNow, Jira)
- SOAR與傳統自動化:基於劇本的工作流編排
6.2 劇本設計與執行
- 劇本創建:構建自動化調查和回應工作流程
- 劇本觸發器:Offense創建、規則觸發和手動激活
- 劇本動作:豐富IP地址、阻止IP、創建票證、查詢威脅feeds
- 劇本條件與分支邏輯
6.3 事故回應自動化
- 自動事故回應:從警報到隔離僅需幾分鐘
- 自動威脅獵捕:基於劇本的威脅調查
- 自動事故隔離:IP阻止、端點隔離和賬戶暫停
- 勒索軟體、釣魚、暴力攻擊和內部威脅的自動事故回應工作流程
6.4 與外部系統的整合
- QRadar SOAR與ServiceNow、Jira、Slack、電子郵件和基於webhook的系統整合
- 與威脅情報平台的自定義API整合
- EDR整合以進行自動端點動作
- Payload分析(文件、URL、網域)自動化
市場對齊能力: 安全編排、AI自動化與回應 (SOAR)、IBM QRadar SOAR、劇本自動化、Runbook設計、自動事故回應工作流編排、API驅動的安全自動化、威脅情報整合、事故隔離自動化、自動威脅分析、ServiceNow安全整合、票證系統自動化、端點回應自動化、自動IP黑名單、釣魚回應自動化、勒索軟體回應自動化
模組 7:QRadar法證、網絡法證與數據分析
涵蓋QRadar事故法證 (QRIF) 和法證調查能力,用於包捕獲分析的網絡法證 (NFI),以及在事故調查中使用的法證分析技術。
7.1 IBM QRadar Forensics (QRIF)
- QRIF:用於調查的法證數據收集和存儲
- 法證數據來源:包捕獲、事件日誌和端點法證
- 法證分析:時間軸重建、文件分析和網絡法證分析
- 法證證據保存與保管鏈
- QRIF中的法證分析工具和技術
7.2 網絡法證與檢查 (NFI)
- 網絡法證:包捕獲分析和網絡流量檢查
- 流程數據分析:QRadar網絡法證中的NetFlow、sFlow和IPFIX
- 協議分析:HTTP、DNS、SMTP、SSH、FTP和自定義協議檢查
- 通過網絡法證進行威脅檢測:C2信標、數據洩露和橫向移動檢測
- 可疑流量模式識別
7.3 用戶和實體行為分析 (UEBA)
- UEBA:理解用戶行為基準和異常檢測
- UEBA數據來源:Active Directory、代理日誌、端點日誌、DLP日誌、身份驗證日誌、雲端日誌
- UEBA評分:用戶風險分數和實體風險分數
- UEBA驅動的威脅檢測:被駁账户、內部威脅和數據洩露
市場對齊能力: QRadar事故法證 (QRIF)、法證數據收集、法證調查與分析、網絡法證、包捕獲分析、流程數據分析、通過網絡法證進行威脅檢測、用戶和實體行為分析 (UEBA)、用戶異常檢測、內部威脅檢測、被駁账户檢測、通過用戶行為的數據洩露、C2信標檢測、通過網絡法證的橫向移動、數字法證與事故回應 (DFIR)、證據保存與保管鏈、協議分析、安全日誌法證、通過網絡分析的威脅獵捕
模組 8:雲端SIEM、SIEM-as-Code、合規性與SIEM運營
評估IBM QRadar運營、擴展、合規性報告、雲端SIEM整合、檢測即代碼實踐,以及企業規模SIEM部署所需的SOC治理。
8.1 QRadar運營與管理
- 管理QRadar:用戶角色、權限和安全政策
- 審計QRadar配置和訪問日誌
- 為管理和合規性設計的排程報告和自定義報告
- 排程任務:備份/還原、數據庫清理和維護
- 用於SIEM日誌轉發的Syslog服務器配置
- QRadar設備的軟件更新和修補程序管理
8.2 合規性報告與法規映射
- PCI DSS SIEM要求及QRadar合規性報告
- HIPAA、GDPR、SOX、NIST CSF和ISO 27001合規性映射,使用QRadar報告
- 監管審計報告:為PCI DSS和HIPAA審計員設計的自定義報告模板
- 實時合規性監控和持續合規儀表板
8.3 SIEM-as-Code與基礎設施即代碼
- 版本控制的SIEM規則管理:基於Git的規則部署
- Terraform和Ansible用於QRadare設備配置和設置
- CI/CD管道用於SIEM規則和劇本
- QRadar API驅動的自動化,用於規則部署和管理
8.4 雲端SIEM與混合雲安全
- 雲端日誌源整合:AWS CloudTrail、Microsoft Sentinel、GCP審計日誌、Azure Monitor
- 雲原生SIEM策略:用於SaaS環境的SIEM(AWS、Azure、GCP、Office 365、AWS)
- microsoft Sentinel、Azure Sentinel、AWS CloudWatch Logs、Google Cloud Logging SIEM整合
- 雲端身份和訪問監控:IAM、Active Directory、Entra ID
- 雲端工作負載保護與SIEM整合
8.5 身份威脅檢測
- 身份作為新的威脅邊界:賬戶被駁檢測
- Active Directory威脅檢測:Kerberoasting、AS-REP roasting、Golden/Sid票證攻擊
- 多因素認證 (MFA) 繞過檢測
- 特權身份管理 (PIM) 監控
8.6 零信任監控
- 零信任架構監控:身份、設備和網絡控制
- 微分段監控和政策執行驗證
- 通過SIEM整合進行零信任合規性報告
8.7 SOC運營與SIEM治理
- SOC指標和KPI:MTTR(平均響應時間)、SIEM監控的MTTD
- SOC成熟度評估及基於SIEM的SOC改進
- SIEM治理:規則管理、誤報追蹤和持續改進
- SIEM運營最佳實踐:監控、警報和升級程序
市場對齊能力: QRadm管理、SIEM運營與管理、SIEM合規性管理、PCI D SIEM合規性報告、HIPAA和GDPR SIEM合規性、SOX和ISO 27001 SIEM合規性、NIST CSF SIEM映射、持續合規性監控、自定義合規性報告、SIEM-as-Code與基礎設施即代碼、Terraform用於SIEM、Ansible用於SIEM部署、CI/CD用於SIEM規則、QRadar API自動化、雲端SIEM整合、AWS CloudTrail SIEM、Microsoft Sentinel整合、GCP Cloud Logging SIEM、Azure Monitor SIEM、Office 365 SIEM整合、雲原生SIEM、零信任監控、IAM威脅檢測、身份威脅檢測、Active Directory威脅檢測、Kerberos攻擊檢測、特權身份監控、多因素認證 (MFA) 安全、SOC KPI與指標管理、SOC成熟度評估、SIEM運營最佳實踐、事故回應治理、SIEM規則生命週期管理、企業SIEM治理
模組 9:總合項目與真實世界威脅場景
一個全面的實作總合項目,模擬企業安全場景,包括使用IBM QRadar進行威脅檢測、調查和事故回應。
9.1 總合項目:企業安全場景
- 使用逼真的日誌源和攻擊場景設置模擬的企業環境
- 部署日誌源並配置日誌收集策略
- 構建映射到MITRE ATT&CK的檢測規則
- 調查QRadar中的真實Offense數據並進行法證分析
- 設計和部署用於自動回應的SOAR劇本
- 為PCI DSS、HIPAA和GDPR生成合規性報告
- 進行容量規劃並擴展SIEM部署
9.2 真實世界威脅場景
- 模擬攻擊:勒索軟體部署、內部威脅、橫向移動、暴力攻擊、供應鏈攻擊和釣魚
- 檢測勒索軟體:橫向移動、數據集結和橫向移動檢測
- 內部威脅:數據洩露嘗試和異常檢測
- 供應鏈攻擊檢測:受 compromises 的供應商訪問檢測
- 釣魚回應:自動URL阻止和電子郵件調查工作流程
- 零日威脅獵捕:使用無規則獵捕技術檢測未知威脅
- 使用UEBA和法證分析進行高級持久性威脅 (APT) 檢測
市場對齊能力: 總合安全項目交付、企業SIEM模擬、真實世界威脅場景設計、MITRE ATT&CK檢測規則部署、SOC事故調查、QRadar SOAR劇本設計、勒索軟體回應模擬、內部威脅檢測、釣魚回應自動化、供應鏈攻擊檢測、零日威脅獵捕、高級持久性威脅 (APT) 檢測、SIEM容量規劃與擴展、多合規性報告 (PCI DSS、HIPAA、GDPR)、企業威脅回應、法證威脅調查、威脅情報豐富化、自動事故隔離、SOC運營模擬、全規模SIEM工程實踐
最低要求
- 對IT安全的理解
受眾
- 安全工程師