Cảm ơn bạn đã gửi yêu cầu! Một thành viên trong đội ngũ của chúng tôi sẽ liên hệ với bạn ngay lập tức.
Cảm ơn bạn đã gửi đặt chỗ! Một thành viên trong đội ngũ của chúng tôi sẽ liên hệ với bạn ngay lập tức.
Đề cương khóa học
Chủ quyền SIEM mã nguồn mở
- Tại sao các giải pháp SIEM dựa trên cloud lại gây ra rủi ro về tuân thủ và chi phí cho việc lưu trữ log.
- Kiến trúc Wazuh: máy chủ, bộ lập chỉ mục (indexer), bảng điều khiển và tác nhân (agents).
- So sánh với Splunk, Sentinel, Elastic Security và QRadar.
Triển khai và Kiến trúc
- Các mô hình triển khai đơn node và phân tán.
- Cấu hình bằng Docker Compose và Kubernetes manifests.
- Dự trữ tài nguyên phần cứng: CPU, RAM và IOPS ổ đĩa cho việc thu nhập log.
- Cấu hình chứng chỉ và TLS để giao tiếp giữa các thành phần.
Quản lý Tác nhân (Agent Management)
- Cài đặt tác nhân qua gói cài đặt, Ansible hoặc GPO.
- Kết nạp tác nhân, trao đổi khóa và gán nhóm.
- Giám sát không cần tác nhân (agentless) qua syslog, AWS S3 hoặc API polling.
- Chiến lược nâng cấp tác nhân cho các cụm thiết bị quy mô lớn.
Kỹ thuật Phát hiện Mối đe dọa (Detection Engineering)
- Trình phân giải mã (decoders) và quy tắc để phân tích log và trích xuất sự kiện.
- Ánh xạ theo MITRE ATT&CK cho các nhóm quy tắc.
- Giám sát tính toàn vẹn tệp (FIM) và phát hiện rootkit.
- Tạo quy tắc tùy chỉnh với cú pháp XML và YAML.
- Tích hợp tình báo mối đe dọa: MISP, VirusTotal và AlienVault.
Xử lý Sự cố và Tự động hóa
- Phản ứng chủ động: chặn qua tường lửa, vô hiệu hóa tài khoản, chấm dứt tiến trình.
- Tích hợp SOAR với Shuffle, n8n hoặc webhooks tùy chỉnh.
- Tương quan cảnh báo và liên kết các giai đoạn tấn công đa bước.
- Quản lý vụ việc (case management) và bảo quản bằng chứng.
Tuân thủ và Báo cáo
- Ánh xạ các điều khoản của PCI-DSS, HIPAA, GDPR và NIST.
- Giám sát chính sách về độ mạnh mật khẩu, mã hóa và vá lỗi.
- Tạo báo cáo theo lịch trình và xuất dữ liệu.
- Toàn vẹn của dấu vết kiểm toán và phát hiện can thiệp trái phép.
Bảng điều khiển và Trực quan hóa
- Tùy chỉnh bảng điều khiển Wazuh và tạo các widget.
- Tích hợp Grafana cho trực quan hóa nâng cao.
- Tương thích với Kibana cho các triển khai Elastic cũ.
- Chế độ xem dành cho lãnh đạo và nhóm vận hành SOC.
Bảo trì và Mở rộng
- Quản lý phân mảnh (shard) của bộ lập chỉ mục và lưu trữ theo mô hình nóng-warm-lạnh (hot-warm-cold).
- Chính sách giữ log và thủ tục bảo lưu pháp lý.
- Khôi phục sau thảm họa và xây dựng lại cụm máy chủ.
Yêu cầu
- Kiến thức quản trị hệ thống Linux và Windows ở mức độ trung cấp.
- Hiểu biết về các khái niệm SIEM: tương quan sự kiện, cảnh báo và tập hợp log.
- Kinh nghiệm làm việc với Elastic Stack hoặc OpenSearch.
Đối tượng tham gia
- Các trung tâm hoạt động bảo mật (SOC) đang tìm cách thay thế SIEM thương mại.
- Đội ngũ tuân thủ cần lưu trữ log tại chỗ (on-premise).
- Các cơ quan chính phủ yêu cầu khả năng phát hiện mối đe dọa độc lập, chủ quyền.
21 Giờ
Đánh giá (1)
Giảng viên rất nhiệt tình.
Attila - Lifial
Khóa học - Compliance and the Management of Compliance Risk
Dịch thuật bằng máy