Liên hệ với chúng tôi

Đề cương khóa học

Chủ quyền SIAM mã nguồn mở

  • Lý do các giải pháp SIAM thuần đám mây tạo ra rủi ro về tuân thủ và chi phí cho việc lưu trữ nhật ký.
  • Kiến trúc Wazuh: máy chủ, bộ chỉ mục, bảng điều khiển và agent.
  • So sánh với Splunk, Sentinel, Elastic Security và QRadar.

Triển khai và Kiến trúc

  • Các mẫu triển khai một nút và phân tán.
  • Docker Compose và Kubernetes manifests.
  • Tính toán tài nguyên phần cứng: CPU, RAM, IOPS đĩa cho việc nhập liệu nhật ký.
  • Cấu hình chứng chỉ và TLS cho giao tiếp giữa các thành phần.

Quản lý Agent

  • Cài đặt agent qua gói cài đặt, Ansible hoặc GPO.
  • Đăng ký agent, trao đổi khóa và phân nhóm.
  • Giám sát không cần agent qua syslog, AWS S3 hoặc API polling.
  • Chiến lược nâng cấp agent trên quy mô lớn.

Kỹ thuật phát hiện mối đe dọa (Detection Engineering)

\r
  • Trình giải mã (decoders) và quy tắc cho việc phân tích nhật ký và trích xuất sự kiện.
  • Ánh xạ MITRE ATT&CK cho các nhóm quy tắc.
  • Giám sát tính toàn vẹn tệp (FIM) và phát hiện rootkit.
  • Quy tắc tùy chỉnh với cú pháp XML và YAML.
  • Tích hợp thông tin tình báo mối đe dọa: MISP, VirusTotal và AlienVault.

Xử lý sự cố và Tự động hóa

  • Phản hồi chủ động: chặn tường lửa, vô hiệu hóa tài khoản, chấm dứt tiến trình.
  • Tích hợp SOAR với Shuffle, n8n hoặc webhook tùy chỉnh.
  • Tương quan cảnh báo và chuỗi tấn công đa giai đoạn.
  • Quản lý trường hợp và bảo tồn chứng cứ.

Tuân thủ và Báo cáo

  • Ánh xạ kiểm soát cho PCI-DSS, HIPAA, GDPR và NIST.
  • Giám sát chính sách cho độ mạnh mật khẩu, mã hóa và vá lỗi.
  • Tạo báo cáo theo lịch trình và xuất dữ liệu.
  • Tính toàn vẹn của vết kiểm toán và phát hiện giả mạo.

Bảng điều khiển và Trực quan hóa

  • Tùy chỉnh bảng điều khiển Wazuh và tạo widget.
  • Tích hợp Grafana cho trực quan hóa nâng cao.
  • Tương thích Kibana cho các triển khai Elastic cũ.
  • Góc nhìn dành cho điều hành và SOC vận hành.

Bảo trì và Mở rộng

  • Quản lý shard của bộ chỉ mục và lưu trữ phân loại nóng-lạnh (hot-warm-cold).
  • Chính sách lưu trữ nhật ký và thủ tục giữ bằng chứng pháp lý (legal hold).
  • Khôi phục thảm họa và xây dựng lại cụm (cluster).

Yêu cầu

  • Kiến thức quản trị hệ thống Linux và Windows ở mức độ trung cấp.
  • Hiểu biết về các khái niệm SIEM: tương quan sự kiện, cảnh báo và tổng hợp nhật ký (log).
  • Kinh nghiệm sử dụng Elastic Stack hoặc OpenSearch.

Đối tượng tham gia

  • Các trung tâm hoạt động bảo mật (SOC) đang thay thế SIAM thương mại.
  • Đội nhóm tuân thủ cần lưu trữ nhật ký tại chỗ (on-premise).
  • Các cơ quan chính phủ yêu cầu khả năng phát hiện mối đe dọa chủ quyền (sovereign).
 21 Giờ

Số người tham gia


Giá cho mỗi học viên

Đánh giá (3)

Các khóa học sắp tới

Các danh mục liên quan