Liên hệ với chúng tôi

Đề cương khóa học

Module 1: Nền tảng SIEM, Kiến trúc và Tổng quan Hệ sinh thái

Tạo ra sự hiểu biết toàn diện về các nguyên tắc cơ bản của SIEM (Quản lý Thông tin và Sự kiện Bảo mật), kiến trúc nền tảng IBM QRadar, tích hợp hệ sinh thái của nó, cũng như bối cảnh phân tích bảo mật rộng lớn hơn, bao gồm XDR, SOAR và các nền tảng trí tuệ mối đe dọa.

1.1 Phân tích Bảo mật và Nền tảng SIEM

  • Cảnh quan SIEM: tiến hóa từ quản lý nhật ký sang phân tích bảo mật
  • SIEM vs. SOAR vs. XDR: hiểu sự hội tụ của các công cụ bảo mật
  • Các thành phần cốt lõi của SIEM: thu thập nhật ký, chuẩn hóa, tương quan và cảnh báo
  • Luồng làm việc của phân tích viên SOC: phát hiện, sàng lọc (triage), điều tra và ứng phó
  • Tổng quan về khung MITRE ATT&CK và vai trò của nó trong việc ánh xạ SIEM

1.2 Kiến trúc Nền tảng IBM QRadar

  • Kiến trúc QRard tại chỗ (on-premises): Bộ xử lý Sự kiện, Quản lý Nhật ký, Bảng điều khiển và Bộ xử lý Luồng
  • QRadar trên Đám mây: kiến trúc đa người dùng (multi-tenant), mô hình nạp dữ liệu và khả năng mở rộng
  • Triển khai QRadar Hybrid Cloud: kết hợp các khả năng tại chỗ và đám mây
  • Tùy chọn triển khai: Thiết bị Ảo, Thiết bị Phần cứng và SaaS
  • Cấu hình Cao Availability (HA) và Chế độ Chủ-Động/Thụ động so với Chủ-Động/Chủ-Động

1.3 Các thành phần QRadar và Điều hướng Bảng điều khiển

  • Bảng điều khiển IBM QRadar: Tổng quan giao diện, không gian làm việc (workspaces), bảng điều khiển và điều hướng
  • Các ứng dụng bổ trợ, Nền tảng Ứng dụng QRadar và IBM App Exchange
  • Trình khám phá ngữ cảnh (Context Explorer), Trình phân tích rủi ro và tích hợp trí tuệ mối đe dọa
  • Mô hình dữ liệu: Máy chủ (Hosts), Thiết bị, Giao thức và Danh mục trong QRadar

1.4 Hệ sinh thái QRadar

  • IBM QRadar SOAR: Tích hợp điều phối bảo mật và ứng phó tự động
  • IBM QRadar EDR: Tích hợp phát hiện và ứng phó điểm cuối (endpoint)
  • Tích hợp Trí tuệ Mối đe dọa (VTI feeds, nguồn tin tức mối đe dọa tùy chỉnh)
  • Tích hợp với các công cụ SIEM khác: Splunk, Elastic SIEM, IBM QRadar (quản lý nguồn nhật ký)

1.5 Tích hợp với Bộ công cụ Bảo mật IBM

  • Tích hợp IBM QRadar SOAR cho tự động hóa và điều phối playbook
  • Tích hợp IBM QRadar EDR cho telemetry điểm cuối
  • Tích hợp IBM QRadar VTI (Trí tuệ Lỗ hổng và Mối đe dọa)
  • Các ứng dụng và tiện ích bổ trợ trên IBM QRadar App Exchange
  • Tích hợp Nền tảng Tích hợp Mạng QRadar (NFI)

Kiến thức phù hợp với thị trường: Nguyên tắc SIEM, Quản lý Thông tin và Sự kiện Bảo mật, Kiến trúc Nền tảng IBM QRard, Triển khai QRadar tại chỗ, Kiến trúc QRadar trên Đám mây, Bảo mật Hybrid Cloud, Hoạt động SOC và SIEM, Phân tích Bảo mật, Tích hợp XDR, Tích hợp Nền tảng SOAR, Nền tảng Trí tuệ Mối đe dọa (TIP), Ánh xạ Khung MITRE ATT&CK, Hội tụ Công cụ Bảo mật, Kiến trúc Bảo mật Doanh nghiệp, Quản lý và Phân tích Nhật ký, Khả năng mở rộng SIEM và Lập kế hoạch Dung lượng, Cấu hình Độ sẵn sàng Cao (HA), Điều hướng và Cấu hình Bảng điều khiển QRadar

Module 2: Quản lý Nguồn Nhật ký, Nạp dữ liệu và Chuẩn hóa

Khám phá chuyên sâu vào cấu hình nguồn nhật ký, chiến lược thu thập dữ liệu, chuẩn hóa nhật ký và các giao thức thiết yếu để thiết lập tầm nhìn bảo mật toàn doanh nghiệp trên các môi trường tại chỗ, đám mây và hybrid.

2.1 Cấu hình Nguồn nhật ký và Giao thức

  • Các phương pháp thu thập nhật ký: Syslog (RSYSLOG), Kết nối Mạng (CEF), Định dạng Sự kiện Chung (CEF) và Định dạng Sự kiện Chung QRadar (CEF)
  • Giao thức CEF: tiêu đề, tên phần mở rộng, các phần mở rộng tùy chỉnh và ánh xạ CEF-to-CEF
  • Thu thập nhật ký dựa trên mạng: NetFlow v5/v9, IPFIX (sFlow)
  • Thu thập dựa trên Agent (IBM QRadar Agent) để có tầm nhìn điểm cuối
  • Cấu hình nguồn nhật ký cho Active Directory, DNS, DHCP, HTTP, SMTP và cơ sở dữ liệu
  • Tốt nhất trong triển khai nguồn nhật lý: các nguồn thông lượng cao, nén và mã hóa

2.2 Nạp dữ liệu và Lập kế hoạch Dung lượng

  • Hiểu rõ khối lượng tệp nhật ký hàng ngày (GLP) và dung lượng nạp dữ kiện sự kiện hàng ngày
  • Chính sách lưu trữ dữ liệu và quản lý lưu trữ dựa trên tuân thủ
  • Ưu tiên hóa nguồn nhật ký và lọc sự kiện để kiểm soát chi phí
  • Lập kế hoạch dung lượng cho các triển khai SIEM quy mô doanh nghiệp
  • Tính toán kích thước và tối ưu hiệu suất cho môi trường quy mô lớn

2.3 Chuẩn hóa và Phân loại Nhật ký

  • Công cụ chuẩn hóa QRadar: ánh xạ định dạng nhật ký gốc sang các giao thức QRadar
  • Quản lý thuộc tính Nguồn nhật ký và ánh xạ giao thức
  • Tạo nguồn nhật ký tùy chỉnh cho nhật ký độc quyền
  • Ánh xạ Sự kiện, Luồng và Nguồn nhật ký
  • Quy tắc chuẩn hóa và khắc phục sự cố phân tích cú pháp

Kiến thức phù hợp với thị trường: Quản lý Nguồn Nhật ký, Cấu hình Syslog, Giao thức CEF, Kết nối Mạng (CEF), Triển khai QRadar Agent, Thu thập Nhật ký Active Directory, Thu thập Nhật ký DNS và DHCP, Thu thập Nhật ký HTTP/S và SMTP, Tích hợp Thu thập Nhật ký Cơ sở dữ liệu (CEF), Thu thập NetFlow và IPFIX, Triển khai SIEM không Agent (Agentless), Chiến lược Thu thập Nhật ký Doanh nghiệp, Chuẩn hóa Nhật ký, Ánh xạ Giao thức, Cấu hình Nguồn nhật ký Tùy chỉnh, Phân tích cú pháp và Phân loại Sự kiện, Ước tính Khối lượng Nhật ký Hàng ngày (DLV), Lập kế hoạch Dung lượng SIEM, Tinh chỉnh Hiệu suất cho SIEM Quy mô Lớn, Lưu trữ Dữ liệu Dựa trên Tuân thủ

Module 3: Phát hiện, Tương quan và Phát triển Quy tắc

Nhân vận của hoạt động SIEM: xây dựng, kiểm thử và quản lý các quy tắc phát hiện từ quy tắc sự kiện đơn giản đến quy tắc tương hợp phức tạp để xác định các cuộc tấn công, bất thường và vi phạm chính sách.

Nhân vận của hoạt động SIEM: xây dựng, kiểm thử và quản lý các quy tắc phát hiện từ quy tắc sự kiện đơn giản đến quy tắc tương hợp phức tạp để xác định các cuộc tấn công, bất thường và vi phạm chính sách.

3.1 Quy tắc Sự kiện và Quy tắc Tổng hợp

  • Quy tắc Sự kiện: lọc, trích xuất trường và tạo thuộc tính tùy chỉnh từ dữ liệu sự kiện thô
  • Quy tắc Tổng hợp (Aggregation Rules): đếm và nhóm các sự kiện theo IP, giao thức, người dùng, v.v.
  • Hành động của quy tắc tổng hợp: thông báo, ngưỡng bộ đếm và thuộc tính tùy chỉnh
  • Kích hoạt quy tắc, thứ tự thực thi quy tắc và logic thực thi quy tắc

3.2 Quy tắc Tương quan Tổng hợp

    • Xây dựng quy tắc tương quan tổng hợp: nối dữ liệu từ nhiều nguồn
      • Các loại quy tắc: Sự kiện, Tổng hợp và Tương quan Tổng hợp
      • Các thành phần của quy tắc tổng hợp: kích hoạt (triggers), tổng hợp, tương quan và hành động
      • Logic tương quan: tương quan theo thời gian, tương quan ngưỡng và tương quan ngữ cảnh
      • Tính chất của quy tắc Dự đoán và Tương quan: mức độ tin cậy, mức độ nghiêm trọng và leo thang
      • Viết quy tắc tương quan hiệu quả: tránh mệt mỏi vì cảnh báo (alert fatigue) và đảm bảo chất lượng tín hiệu

3.3 Quy tắc Phát hiện cho Các Kỹ thuật MITRE ATT&CK

      • Các quy tắc được ánh xạ đến các kỹ thuật MITRE ATT&CK: Truy cập Đầu vào, Thực thi, Duy trì,leo thang đặc quyền (Privilege Escalation), Tàng tránh Phòng thủ, Truy cập Thông tin đăng nhập, Khám phá, Di chuyển Ngang, Thu thập, Điều khiển và Chỉ huy (C2), Rò rỉ dữ liệu
      • Các phát hiện tùy chỉnh cho các danh mục tấn công cụ thể:
      • Quy tắc cho: Bạo lực (Brute Force), Quét cổng, Giao tiếp Malware, Mối đe dọa nội bộ (Insider Threat), Di chuyển Ngang, Leo thang đặc quyền, Rò rỉ dữ liệu, Điều khiển và Chỉ huy (C2)
      • Quy tắc cho: Thất bại xác thực Bạo lực, Quét cổng, Tiêm nhập SQL, Đường hầm DNS, Leo thang đặc quyền, Di chuyển ngang qua Pass-the-Hash

3.4 Săn tìm Mối đe dọa với Quy tắc QRadar

      • Phương pháp luận săn tìm mối đe proactively chủ động sử dụng QRadar
      • Xây dựng quy tắc để phát hiện mối đe chưa biết / ngày không (zero-day)
      • Quy tắc phân tích hành vi và phát hiện sai lệch cơ sở

Kiến thức phù hợp với thị trường: Phát triển Quy tắc Sự kiện, Tạo Quy tắc Tổng hợp, Phát triển Quy tắc Tương quan Tổng hợp, Thiết kế Quy tắc Tương quan Tùy chỉnh, Ánh xạ MITRE ATT&CK, Kỹ thuật Phát hiện Mối đe dọa, Ánh xạ Kỹ thuật Tấn công (Truy cập Đầu vào, Thực thi, Duy trì, Leo thang Đặc quyền, Tàng tránh Phòng thủ, Truy cập Thông tin đăng nhập, Khám phá, Di chuyển Ngang, Thu thập, Điều khiển và Chỉ huy, Rò rỉ dữ liệu), Phát hiện Giao tiếp Malware, Phát hiện Tiêm nhập SQL, Phát hiện Đường hầm DNS, Quy tắc Leo đặc quyền, Phát hiện Bạo lực, Phát hiện Di chuyển ngang, Phát hiện Mối đe dọa Nội bộ, Phát hiện Rò rỉ Dữ liệu, Phát hiện Điều khiển và Chỉ huy (C2), Quản lý Mệt mỏi Cảnh báo, Tinh chỉnh và Tối ưu hóa Quy tắc, Kỹ thuật Quy tắc Phát hiện SOC, Săn tìm Mối đe dọa Chủ động

Module 4: Động cơ Sự cố QRard và Điều tra Sự kiện

Khám phá chuyên sâu về động cơ sự cố (Offense Engine) của QRadar: tạo sự cố, luồng điều tra, phân tích ngữ cảnh, quản lý dương tính giả, sàng lọc và xử lý sự kiện.

4.1 Động cơ Sự cố

  • Tạo, tổng hợp và quản lý vòng đời của sự cố
  • Tính chất của sự cố: mức độ nghiêm trọng, độ tin cậy, trạng thái và quy kết
  • Logic tổng hợp sự cố: nhóm các sự kiện liên quan thành các sự cố có ý nghĩa
  • Leo thang sự cố, phân công và quản lý luồng làm việc

4.2 Điều tra Sự kiện và Phân tích Ngữ cảnh

  • Trình khám phá ngữ cảnh để phân tích sâu các sự kiện và xây dựng lại dòng thời gian
  • Phân tích dòng thời gian của sự kiện: xây dựng lại theo trình tự thời gian các sự cố bảo mật
  • Phân tích địa chỉ IP và làm giàu uy tín (Trí tuệ Mối đe dọa)
  • Ngữ cảnh Người dùng và Tài sản: hoạt động người dùng, danh mục thiết bị và phân tích rủi ro tài sản
  • Các sự kiện tương quan trong chế độ xem chi tiết sự cố và sự kiện
  • Tương quan sự kiện, nhóm sự kiện và thu thập bằng chứng

4.3 Tích hợp Trí tuệ Mối đe dọa

  • Tích hợp nguồn tin tức Lỗ hổng và Mối đe dọa (VTI)
  • Làm giàu tự động trí tuệ mối đe dọa với IBM QRadar VTI
  • Tải lên nguồn tin tức mối đe dọa tùy chỉnh và hồ sơ tác nhân mối đe dọa
  • Ngữ cảnh trí tuệ mối đe dọa trong các sự cố và phân tích rủi ro

4.4 Quản lý Dương tính giả (False Positive) và Tinh chỉnh Quy tắc

  • Xác định và phân loại dương tính giả trong Động cơ Sự cố
  • Quy tắc loại trừ dương tính giả và luồng làm việc loại trừ
  • Tinh chỉnh quy tắc: giảm nhiễu trong khi vẫn duy trì độ nhạy phát hiện
  • Tài liệu hóa các sự cố dương tính giả để cải tiến liên tục

Kiến thức phù hợp với thị trường: Quản lý Động cơ Sự cố QRadar, Điều tra và Phân tích Sự kiện, Điều tra Mối đe dọa, Sử dụng Trình khám phá Ngữ cảnh, Phân tích Dòng thời gian Sự kiện, Phân tích Uy tín IP, Phân tích Rủi ro Tài sản, Làm giàu Trí tuệ Mối đe dọa, Tích hợp Nguồn VTI, Quản lý Dương tính giả, Tinh chỉnh Cảnh báo và Giảm nhiễu, Luồng làm việc Ứng phó Sự cố SOC, Chu kỳ Sự kiện Bảo mật, Phân tích Dấu hiệu Bị xâm phạm, Quy kết Mối đe dọa Mạng

Module 5: Quản lý Lỗ hổng QRadar (QVM) và Quản lý Rủi ro (QRM)

Khám phá chuyên sâu vào IBM QVM: tích hợp quét lỗ hổng, ưu tiên hóa lỗ hổng dựa trên rủi ro, cấu hình quản lý rủi ro và đánh giá tư thế bảo mật dựa trên rủi ro.

5.1 IBM QRadar Vulnerability Manager (QVM)

  • Kiến trúc QVM: tích hợp với các máy quét Nessus, Qualys và Rapid7
  • Luồng làm việc quét lỗ hổng và lịch trình quét
  • Phân tích kết quả đánh giá lỗ hổng và tích hợp vào QRadar
  • Tương quan điểm CVSS và phân loại mức độ nghiêm trọng của lỗ hổng
  • Phân tích xu hướng lỗ hổng và ưu tiên hóa khắc phục

5.2 IBM QRadar Risk Manager (QRM)

  • Kiến trúc QRM: động cơ tính toán rủi ro và phương pháp điểm rủi ro
  • Cấu hình quy tắc rủi ro: mức độ quan trọng của tài sản, khả năng khai thác lỗ hổng, hồ sơ rủi ro tài sản
  • Tính toán điểm rủi ro: kết hợp dữ liệu lỗ hổng, trí tuệ mối đe dọa, dữ liệu sự cố và giá trị tài sản
  • Xếp hạng tài sản dựa trên rủi ro và cấu hình bảng điều khiển rủi ro
  • Ưu tiên hóa tài sản dựa trên rủi ro và ưu tiên hóa khắc phục dựa trên rủi ro

Kiến thức phù hợp với thị trường: Đánh giá và Quản lý Lỗ hổng, IBM QRadar Vulnerability Manager (QVM), Tương quan Điểm CVE, Tích hợp Quét lỗ hổng, Tích hợp Qualys/Nessus, Ưu tiên hóa Lỗ hổng Dựa trên Rủi ro, IBM QRadar Risk Manager (QRM), Tính toán Điểm rủi ro, Đánh giá Mức độ Quan trọng của Tài sản, Khắc phục Dựa trên Rủi ro, Cấu hình Bảng điều khiển Rủi ro, Phân tích Xu hướng Lỗ hổng, Quản lý Lỗ hổng Doanh nghiệp, Đánh giá và Quản lý Rủi ro Doanh nghiệp

Module 6: QRadar SOAR, Tự động hóa và Ứng phó Sự kiện

Khám phá IBM QRadar SOAR (Điều phối, Tự động hóa và Ứng phó Bảo mật), điều phối playbook, tự động hóa runbook và ứng phó sự kiện tự động thiết yếu cho các hoạt động SOC hiện đại.

6.1 Tổng quan về IBM QRadar SOAR

  • Điều phối bảo mật và ứng phó tự động: định nghĩa và giá trị
  • Kiến trúc và các thành phần của QRadar SOAR: playbook, sự cố, hành động tự động và hành động dữ liệu
  • Tích hợp QRadar SOAR: kết nối SIEM, EDR, trí tuệ mối đe dọa và hệ thống đặt vé (ServiceNow, Jira)
  • SOAR so với tự động hóa truyền thống: điều phối luồng làm việc dựa trên playbook

6.2 Thiết kế và Thực thi Playbook

  • Tạo playbook: xây dựng các luồng làm việc điều tra và ứng phó tự động
  • Kích hoạt playbook: tạo sự cố, kích hoạt quy tắc và kích hoạt thủ công
  • Hành động playbook: làm giàu địa chỉ IP, chặn IP, tạo vé, truy vấn nguồn tin tức mối đe dọa
  • Điều kiện playbook và logic phân nhánh

6.3 Tự động hóa Ứng phó Sự kiện

  • Ứng phó sự kiện tự động: từ cảnh báo đến cô lập trong vài phút
  • Săn tìm mối đe dọa tự động: điều tra mối đe dọa dựa trên playbook
  • Cô lập sự kiện tự động: chặn IP, cách ly điểm cuối và đình chỉ tài khoản
  • Lưu trình làm việc ứng phó sự kiện tự động cho ransomware, lừa đảo (phishing), cuộc tấn công bạo lực và mối đe dọa nội bộ

6.4 Tích hợp với Hệ thống Bên ngoài

  • Tích hợp QRadar SOAR với ServiceNow, Jira, Slack, email và các hệ thống dựa trên webhook
  • Tích hợp API tùy chỉnh với các nền tảng trí tuệ mối đe dọa
  • Tích hợp EDR để thực hiện các hành động điểm cuối tự động
  • Tự động hóa phân tích tải trọng (tệp, URL, miền)

Kiến thức phù hợp với thị trường: Điều phối Bảo mật, Tự động hóa AI và Ứng phó (SOAR), IBM QRadar SOAR, Tự động hóa Playbook, Thiết kế Runbook, Điều phối Luồng làm việc Ứng phó Sự kiện Tự động, Tự động hóa Bảo mật Dựa trên API, Tích hợp Trí tuệ Mối đe dọa, Tự động hóa Cô lập Sự kiện, Phân tích Mối đe dọa Tự động, Tích hợp ServiceNow cho Bảo mật, Tự động hóa Hệ thống Đặt vé, Tự động hóa Ứng phó Điểm cuối, Chặn IP Tự động, Tự động hóa Ứng phó Lừa đảo, Tự động hóa Ứng phó Ransomware

Module 7: Pháp y QRadar, Pháp y Mạng và Phân tích Dữ liệu

Khám phá Khả năng Điều tra Pháp y Sự kiện QRard (QRIF) và điều tra pháp lý, pháp y mạng (NFI) để phân tích chụp gói tin (packet capture), và các kỹ thuật phân tích pháp lý được sử dụng trong điều tra sự kiện.

7.1 IBM QRadar Forensics (QRIF)

  • QRIF: thu thập và lưu trữ dữ liệu pháp lý cho điều tra
  • Nguồn dữ liệu pháp lý: chụp gói tin, nhật ký sự kiện và pháp lý điểm cuối
  • Phân tích pháp lý: xây dựng lại dòng thời gian, phân tích tệp và phân tích pháp lý mạng
  • Bảo tồn bằng chứng pháp lý và chuỗi bảo quản (chain-of-custody)
  • Công cụ và kỹ thuật phân tích pháp lý trong QRIF

7.2 Pháp y và Kiểm tra Mạng (NFI)

  • Pháp y mạng: phân tích chụp gói tin và kiểm tra lưu lượng mạng
  • Phân tích dữ liệu luồng: NetFlow, sFlow và IPFIX trong Pháp y Mạng QRadar
  • Phân tích giao thức: HTTP, DNS, SMTP, SSH, FTP và kiểm tra giao thức tùy chỉnh
  • Phát hiện mối đe dọa thông qua pháp lý mạng: báo hiệu C2, rò rỉ dữ liệu và phát hiện di chuyển ngang
  • Xác định mô hình lưu lượng đáng ngờ

7.3 Phân tích Hành vi Người dùng và Thực thể (UEBA)

  • UEBA: hiểu cơ sở hành vi người dùng và phát hiện bất thường
  • Nguồn dữ liệu UEBA: Active Directory, nhật ký proxy, nhật ký điểm cuối, nhật ký DLP, nhật ký xác thực, nhật ký đám mây
  • Điểm số UEBA: điểm rủi ro người dùng và điểm rủi ro thực thể
  • Phát hiện mối đe dọa dựa trên UEBA: tài khoản bị xâm phạm, mối đe dọa nội bộ và rò rỉ dữ liệu

Kiến thức phù hợp với thị trường: Pháp y Sự kiện QRadar (QRIF), Thu thập Dữ liệu Pháp lý, Điều tra và Phân tích Pháp lý, Pháp y Mạng, Phân tích Chụp Gói tin, Phân tích Dữ liệu Luồng, Phát hiện Mối đe dọa Thông qua Pháp lý Mạng, Phân tích Hành vi Người dùng và Thực thể (UEBA), Phát hiện Bất thường Người dùng, Phát hiện Mối đe dọa Nội bộ, Phát hiện Tài khoản Bị xâm phạm, Rò rỉ Dữ liệu thông qua Hành vi Người dùng, Phát hiện Báo hiệu C2, Phát hiện Di chuyển Ngang qua Pháp lý Mạng, Pháp lý Số và Ứng phó Sự kiện (DFIR), Bảo tồn Bằng chứng và Chuỗi Giữ hộ, Phân tích Giao thức, Pháp lý Nhật ký Bảo mật, Săn tìm Mối đe dọa Thông qua Phân tích Mạng

Module 8: SIEM Đám mây, SIEM-as-Code, Tuân thủ và Hoạt động SIEM

Đánh giá hoạt động IBM QRadar, khả năng mở rộng, báo cáo tuân thủ, tích hợp SIEM đám mây, thực hành detection-as-code và quản trị SOC thiết yếu cho triển khai SIEM quy mô doanh nghiệp.

8.1 Hoạt động và Quản trị QRadar

  • Quản trị QRadar: vai trò người dùng, quyền hạn và chính sách bảo mật
  • Kiểm tra cấu hình QRadar và nhật ký truy cập
  • Báo cáo theo lịch trình và thiết kế báo cáo tùy chỉnh cho quản lý và tuân thủ
  • Nhiệm vụ theo lịch trình: sao lưu / khôi phục, dọn dẹp cơ sở dữ liệu và bảo trì
  • Cấu hình máy chủ Syslog để chuyển tiếp nhật ký SIEM
  • Cập nhật phần mềm và quản lý bản vá cho các thiết bị QRadar

8.2 Báo cáo Tuân thủ và Ánh xạ Quy định

  • Nhu cầu SIEM PCI DSS và báo cáo tuân thủ QRadar
  • Ánh xạ tuân thủ HIPAA, GDPR, SOX, NIST CSF và ISO 27001 với các báo cáo QRadar
  • Báo cáo kiểm toán quy định: mẫu báo cáo tùy chỉnh cho thanh tra viên PCI DSS và HIPAA
  • Giám sát tuân thủ theo thời gian thực và bảng điều khiển tuân thủ liên tục

8.3 SIEM-as-Code và Hạ tầng dưới dạng Mã

  • Quản lý quy tắc SIEM có kiểm soát phiên bản: triển khai quy tắc dựa trên Git
  • Terraform và Ansible để cung cấp và cấu hình thiết bị QRadar
  • Pipeline CI/CD cho quy tắc và playbook SIEM
  • Tự động hóa dựa trên API của QRard để triển khai và quản lý quy tắc

8.4 SIEM Đám mây và Bảo mật Hybrid Cloud

  • Tích hợp nguồn nhật ký đám mây: AWS CloudTrail, Microsoft Sentinel, Nhật ký Kiểm tra GCP, Azure Monitor
  • Các chiến lược SIEM nguyên sinh đám mây: SIEM cho môi trường SaaS (AWS, Azure, GCP, Office 365, AWS)
  • Tích hợp SIEM cho Microsoft Sentinel, Azure Sentinel, AWS CloudWatch Logs và Google Cloud Logging
  • Giám sát nhận dạng và truy cập đám mây: IAM, Active Directory, Entra ID
  • Bảo vệ tải trọng đám mây và tích hợp SIEM

8.5 Phát hiện Mối đe dọa Nhận dạng

  • Nhận dạng là ranh giới mối đe dọa mới: phát hiện xâm phạm tài khoản
  • Phát hiện mối đe dọa Active Directory: Kerberoasting, AS-REP roasting, Tấn công Golden/Sid ticket
  • Phát hiện bỏ qua xác thực đa yếu tố (MFA)
  • Giám sát Quản lý Nhận dạng Đặc quyền (PIM)

8.6 Giám sát Zero Trust

  • Giám sát kiến trúc Zero Trust: nhận dạng, thiết bị và kiểm soát mạng
  • Giám sát Microsegmentation và xác minh thực thi chính sách
  • Báo cáo tuân thủ Zero Trust thông qua tích hợp SIEM

8.7 Hoạt động SOC và Quản trị SIEM

  • Các chỉ số và KPI của SOC: MTTR (Thời gian Trung bình để Ứng phó), MTTD cho giám sát SIEM
  • Đánh giá mức độ trưởng thành SOC và cải tiến SOC dựa trên SIEM
  • Quản trị SIEM: quản lý quy tắc, theo dõi dương tính giả và cải tiến liên tục
  • Tốt nhất về hoạt động SIEM: giám sát, cảnh báo và các thủ tục leo thang

Kiến thức phù hợp với thị trường: Quản trị QRadar, Hoạt động và Quản lý SIEM, Quản lý Tuân thủ SIEM, Báo cáo Tuân thủ SIEM PCI D, Tuân thủ SIEM HIPAA và GDPR, Tuân thủ SIEM SOX và ISO 27001, Ánh xạ SIEM NIST CSF, Giám sát Tuân thủ Liên tục, Báo cáo Tuân tùy chỉnh, SIEM-as-Code và Hạ tầng dưới dạng Mã, Terraform cho SIEM, Ansible cho Triển khai SIEM, CI/CD cho Quy tắc SIEM, Tự động hóa API QRadar, Tích hợp SIEM Đám mây, AWS CloudTrail SIEM, Tích hợp Microsoft Sentinel, Google Cloud Logging SIEM GCP, Azure Monitor SIEM, Tích hợp SIEM Office 365, SIEM Nguyên sinh Đám mây, Giám sát Zero Trust, Phát hiện Mối đe dọa IAM, Phát hiện Mối đe dọa Nhận dạng, Phát hiện Mối đe dọa Active Directory, Phát hiện Tấn công Kerberos, Giám sát Nhận dạng Đặc quyền, Bảo mật Xác thực Đa yếu tố (MFA), Quản lý KPI và Chỉ số SOC, Đánh giá Mức độ Trưởng thành SOC, Thực hành Tốt nhất Hoạt động SIEM, Quản trị Ứng phó Sự kiện, Quản lý Vòng đời Quy tắc SIAM, Quản trị SIAM Doanh nghiệp

Module 9: Dự án tổng hợp và Các kịch bản Mối đe dọa Thế giới Thực

Một dự án tổng hợp thực hành toàn diện mô phỏng các kịch bản bảo mật doanh nghiệp bao gồm phát hiện mối đe dọa, điều tra và ứng phó sự kiện sử dụng IBM QRadar.

9.1 Dự án Tổng hợp: Kịch bản Bảo mật Doanh nghiệp

  • Thiết lập môi trường doanh nghiệp mô phỏng với các nguồn nhật lý thực tế và kịch bản tấn công
  • Triển khai các nguồn nhật ký và cấu hình chính sách thu thập nhật ký
  • Xây dựng quy tắc phát hiện được ánh xạ đến MITRE ATT&CK
  • Điều tra dữ liệu sự cố thế giới thực trong QRadar và thực hiện phân tích pháp lý
  • Thiết kế và triển khai playbook SOAR cho ứng phó tự động
  • Tạo báo cáo tuân thủ cho PCI DSS, HIPAA và GDPR
  • Thực hiện lập kế hoạch dung lượng và mở rộng triển khai SIEM

9.2 Các kịch bản Mối đe dọa Thế giới Thực

  • Các cuộc tấn công mô phỏng: triển khai ransomware, mối đe dọa nội bộ, di chuyển ngang, cuộc tấn công bạo lực, cuộc tấn công chuỗi cung ứng và lừa đảo
  • Phát hiện Ransomware: di chuyển ngang, staging dữ liệu và phát hiện di chuyển ngang
    • Mối đe dọa Nội bộ: nỗ lực rò rỉ dữ liệu và phát hiện bất thường
    • Phát hiện cuộc tấn công chuỗi cung ứng: phát hiện truy cập nhà cung cấp bị xâm phạm
    • Ứng phó Lừa đảo: chặn URL tự động và các luồng làm việc điều tra email
  • Săn tìm mối đe dọa ngày không (zero-day): phát hiện mối đe dọa chưa biết bằng các kỹ thuật săn tìm không quy tắc
  • Phát hiện Mối đe dọa Hiện diện Liên tục Cao cấp (APT) sử dụng UEBA và phân tích pháp lý

Kiến thức phù hợp với thị trường: Cung cấp Dự án Bảo mật Tổng hợp, Mô phỏng SIAM Doanh nghiệp, Thiết kế Kịch bản Mối đe dọa Thế giới Thực, Triển khai Quy tắc Phát hiện MITRE ATT&CK, Điều tra Sự kiện SOC, Thiết kế Playbook QRadar SOAR, Mô phỏng Ứng phó Ransomware, Phát hiện Mối đe dọa Nội bộ, Tự động hóa Ứng phó Lừa đảo, Phát hiện Tấn công Chuỗi cung ứng, Săn tìm Mối đe dọa Zero-Day, Phát hiện Mối đe dọa Hiện diện Liên tục Cao cấp (APT), Lập kế hoạch Dung lượng và Mở rộng SIAM, Báo cáo Đa Tuân thủ (PCI DSS, HIPAA, GDPR), Ứng phó Mối đe dọa Doanh nghiệp, Điều tra Mối đe dọa Pháp lý, Làm giàu Trí tuệ Mối đe dọa, Cô lập Sự kiện Tự động, Mô phỏng Hoạt động SOC, Thực hành Kỹ thuật SIAM Quy mô Lớn

Yêu cầu

  • Hiểu biết về bảo mật CNTT

Đối tượng

  • Kỹ sư Bảo mật
 14 Giờ

Số người tham gia


Giá cho mỗi học viên

Các khóa học sắp tới

Các danh mục liên quan