聯繫我們

課程簡介

開源 SIEM 的自主權

  • 為何雲端 SIEM 會給日誌保留帶來合規與成本風險。
  • Wazuh 架構:伺服器、索引器、儀表板及代理程式。
  • 與 Splunk、Sentinel、Elastic Security 和 QRadar 的比較。

部署與架構

  • 單一節點與分散式部署模式。
  • Docker Compose 和 Kubernetes 清單檔案。
  • 硬體規模設定:針對日誌攝取所需的 CPU、RAM 與磁碟 IOPS。
  • 用於元件通訊的憑證與 TLS 配置。

代理程式管理

  • 透過套件、Ansible 或 GPO 安裝代理程式。
  • 代理程式註冊、金鑰交換與群組分配。
  • 透過 syslog、AWS S3 或 API 輪詢進行無代理監控。
  • 跨大量主機群的代理程式升級策略。

偵測工程

  • 用於日誌解析與事件提取的解碼器與規則。
  • 用於規則類別的 MITRE ATT&CK 映射。
  • 檔案完整性監控(FIM)與 rootkit 偵測。
  • 使用 XML 和 YAML 語法的自訂規則。
  • 威脅資訊整合:MISP、VirusTotal 與 AlienVault。

事件回應與自動化

  • 主動回應:防火牆封鎖、帳戶停用、程序終止。
  • 與 Shuffle、n8n 或自訂 webhook 的 SOAR 整合。
  • 警示關聯與多階段攻擊鏈結。
  • 案件管理與證據保全。

合規性與報告

  • PCI-DSS、HIPAA、GDPR 及 NIST 控制項映射。
  • 密碼強度、加密與修補程式的政策監控。
  • 排程報告產生與匯出。
  • 審計軌跡完整性與篡改偵測。

儀表板與視覺化

  • Wazuh 儀表板的客製化與小工具建立。
  • 用於進階視覺化的 Grafana 整合。
  • 針對舊版 Elastic 部署的 Kibana 相容性。
  • 高管與營運 SOC 視角。

維護與擴展

  • 索引器分片管理與熱-溫-冷存檔策略。
  • 日誌保留政策與法律保留程序。
  • 災難復原與叢集重建。

最低要求

  • 具備中階 Linux 和 Windows 系統管理經驗。
  • 理解 SIEM 概念:關聯、警示與日誌聚合。
  • 有 Elastic Stack 或 OpenSearch 的使用經驗。

受眾

  • 取代商業 SIEM 的安全營運中心(SOC)。
  • 需要本地端日誌保留的合規團隊。
  • 要求自主權威脅偵測的政府機構。
 21 小時

人數


每位參與者的報價

客戶評論 (1)

即將到來的課程

課程分類