Contattataci

Struttura del corso

Modulo 1: Fondamenti di SIEM, Architettura e Panoramica dell'Ecosistema

Fornisce una comprensione completa dei fondamenti del SIEM (Security Information and Event Management), dell'architettura della piattaforma IBM QRadar, della sua integrazione con l'ecosistema e del più ampio panorama delle analisi di sicurezza, inclusa XDR, SOAR e piattaforme di intelligence sulle minacce.

1.1 Fondamenti delle Analisi di Sicurezza e del SIEM

  • Il panorama del SIEM: evoluzione dalla gestione dei log alle analisi di sicurezza
  • SIEM vs. SOAR vs. XDR: comprensione della convergenza degli strumenti di sicurezza
  • Componenti principali del SIEM: raccolta dei log, normalizzazione, correlazione e allarme
  • Workflow dell'analista SOC: rilevamento, triage, indagine e risposta
  • Panoramica del framework MITRE ATT&CK e il suo ruolo nella mappatura del SIEM

1.2 Architettura della Piattaforma IBM QRadar

  • Architettura QRadar on-premise: Event Processor, Log Manager, Console e Flow Processor
  • QRadar on Cloud: architettura multi-tenant, modelli di ingestione e scalabilità
  • Implementazione QRadar Hybrid Cloud: combinazione di capacità on-prem e cloud
  • Opzioni di implementazione: appliance virtuali, appliance hardware e SaaS
  • Alta Disponibilità (HA) e configurazioni Active-Passive vs. Active-Active

1.3 Componenti QRadar e Navigazione della Console

  • IBM QRadar Console: panoramica dell'interfaccia, workspace, dashboard e navigazione
  • App complementari, QRadar App Framework e IBM App Exchange
  • Context Explorer, Risk Analyzer e integrazione dell'intelligence sulle minacce
  • Modello dati: Host, Devices, Protocolli e Categorie in QRadar

1.4 L'Ecosistema QRadar

  • IBM QRadar SOAR: integrazione dell'orchestrazione della sicurezza e della risposta automatizzata
  • IBM QRadar EDR: integrazione del rilevamento e della risposta su endpoint
  • Integrazione dell'Intelligence sulle Minacce (feed VTI, feed di minacce personalizzati)
  • Integrazione con strumenti SIEM: Splunk, Elastic SIEM, IBM QRadar (gestione delle fonti di log)

1.5 Integrazione con la Suite di Sicurezza IBM

  • Integrazione IBM QRadar SOAR per automazione e orchestrazione dei playbook
  • Integrazione IBM QRadar EDR per la telemetria degli endpoint
  • Integrazione IBM QRadar VTI (Vulnerability and Threat Intelligence)
  • App e add-on di IBM QRadar App Exchange
  • Integrazione della Piattaforma di Integrazione di Rete IBM QRadar (NFI)

Competenze Allineate al Mercato: Fondamenti del SIEM, Gestione delle Informazioni e degli Eventi di Sicurezza, Architettura della Piattaforma IBM QRadar, Implementazione QRadar On-Prem, Architettura Cloud QRadar, Sicurezza del Cloud Ibrido, Operazioni SOC e SIEM, Analisi di Sicurezza, Integrazione XDR, Integrazione Piattaforma SOAR, Piattaforma di Intelligence sulle Minacce (TIP), Mappatura del Framework MITRE ATT&CK, Convergenza degli Strumenti di Sicurezza, Architettura di Sicurezza Aziendale, Gestione e Analisi dei Log, Scalabilità e Pianificazione della Capacità del SIEM, Configurazione ad Alta Disponibilità (HA), Navigazione e Configurazione della Console QRadar

Modulo 2: Gestione delle Fonti di Log, Ingestione dei Dati e Normalizzazione

Approfondimento sulla configurazione delle fonti di log, sulle strategie di raccolta dati, sulla normalizzazione dei log e sui protocolli essenziali per stabilire la visibilità della sicurezza aziendale su larga scala in ambienti on-prem, cloud e ibridi.

2.1 Configurazione delle Fonti di Log e Protocolli

  • Metodi di raccolta dei log: Syslog (RSYSLOG), Connessioni di Rete (CEF), Common Event Format (CEF) e Common Event Format (CEF) di QRadar
  • Protocollo CEF: intestazione, nomi di estensione, estensioni personalizzate e mappatura CEF-to-CEF
  • Raccolta di log basata sulla rete: NetFlow v5/v9, IPFIX (sFlow)
  • Raccolta basata su agenti (IBM QRadar Agent) per la visibilità degli endpoint
  • Configurazione delle fonti di log per Active Directory, DNS, DHCP, HTTP, SMTP e database
  • Best practice per il deployment delle fonti di log: fonti ad alto throughput, compressione e crittografia

2.2 Ingestione dei Dati e Pianificazione della Capacità

  • Comprensione del volume giornaliero dei file di log (GLP) e della capacità di ingestione giornaliera dei dati degli eventi
  • Politiche di ritenzione dei dati e gestione della ritenzione guidata dalla conformità
  • Prioritizzazione delle fonti di log e filtraggio degli eventi per controllare i costi
  • Pianificazione della capacità per implementazioni SIEM su scala aziendale
  • Calcoli di dimensionamento e ottimizzazione delle prestazioni per ambienti di grandi dimensioni

2.3 Normalizzazione e Classificazione dei Log

  • Il Motore di Normalizzazione di QRadar: mappatura dei formati di log nativi ai protocolli QRadar
  • Log Source Property Manager e mappatura dei protocolli
  • Crea di fonti di log personalizzate per log proprietari
  • Mappatura di eventi, flussi e fonti di log
  • Regole di normalizzazione e risoluzione dei problemi di parsing

Competenze Allineate al Mercato: Gestione delle Fonti di Log, Configurazione Syslog, Protocollo CEF, Connessioni di Rete (CEF), Implementazione di IBM QRadar Agent, Raccolta dei Log di Active Directory, Raccolta dei Log di DNS e DHCP, Raccolta dei Log HTTP/S e SMTP, Raccolta dei Log del Database (CEF) e Integrazione, Raccolta NetFlow e IPFIX, Implementazione SIEM Senza Agente, Strategia di Raccolta dei Log Aziendale, Normalizzazione dei Log, Mappatura dei Protocolli, Configurazione di Fonti di Log Personalizzate, Parsing e Classificazione degli Eventi, Stima del Volume Giornaliero dei Log (DLV), Pianificazione della Capacità SIEM, Ottimizzazione delle Prestazioni per SIEM di Grandi Dimensioni, Ritenzione dei Dati Guidata dalla Conformità

Modulo 3: Rilevamento, Correlazione e Sviluppo delle Regole

Il cuore delle operazioni SIEM: creazione, test e gestione delle regole di rilevamento, dalle semplici regole di evento alle complesse regole di correlazione composte che identificano attacchi, anomalie e violazioni delle policy.

Il cuore delle operazioni SIEM: creazione, test e gestione delle regole di rilevamento, dalle semplici regole di evento alle complesse regole di correlazione composte che identificano attacchi, anomalie e violazioni delle policy.

3.1 Regole di Evento e Regole di Aggregazione

  • Regole di Evento: filtraggio, estrazione di campi e creazione di attributi personalizzati da eventi grezzi
  • Regole di Aggregazione: conteggio e raggruppamento di eventi per IP, protocollo, utente, ecc.
  • Azioni delle regole di aggregazione: notifiche, soglie di contatore e proprietà personalizzate
  • Attivazione delle regole, ordine delle regole e logica di esecuzione delle regole

3.2 Regole di Correlazione Composte

    • Creazione di regole di correlazione composte: unione di dati da più fonti
      • Tipi di regole: Evento, Aggregazione e Correlazione Composta
      • Componenti delle regole composte: trigger, aggregazioni, correlazioni e azioni
      • Logica di correlazione: correlazione temporale, correlazione per soglia e correlazione contestuale
      • Proprietà delle regole di previsione e correlazione: livelli di confidenza, severità e escalation
      • Scrittura di regole di correlazione efficaci: evitare la fatigue da allarmi e garantire la qualità del segnale

3.3 Regole di Rilevamento per Tecniche MITRE ATT&CK

      • Regole mappate sulle tecniche MITRE ATT&CK: Accesso Iniziale, Esecuzione, Persistenza, Escalation dei Privilegi, Evasione delle Difese, Accesso alle Credenziali, Scoperta, Movimento Laterale, Raccolta, Comando e Controllo (C2), Esfiltrazione
      • Rilevamenti personalizzati per categorie di attacco specifiche:
      • Regole per: Brute Force, Scansione delle Porte, Comunicazione di Malware, Minaccia Interna, Movimento Laterale, Escalation dei Privilegi, Esfiltrazione dei Dati, Comando e Controllo (C2)
      • Regole per: Fallimenti di Autenticazione Brute-Force, Scansione delle Porte, Iniezione SQL, Tunneling DNS, Escalation dei Privilegi, Movimento Laterale tramite Pass-the-Hash

3.4 Threat Hunting con Regole QRadar

      • Metodologia proattiva di threat hunting utilizzando QRadar
      • Creazione di regole per il rilevamento di minacce sconosciute/zero-day
      • Analisi comportamentale e regole di rilevamento delle deviazioni dalla baseline

Competenze Allineate al Mercato: Sviluppo di Regole di Evento, Creazione di Regole di Aggregazione, Sviluppo di Regole di Correlazione Composte, Progettazione di Regole di Correlazione Personalizzate, Mappatura MITRE ATT&CK, Ingegneria del Rilevamento delle Minacce, Mappatura delle Tecniche di Attacco (Accesso Iniziale, Esecuzione, Persistenza, Escalation dei Privilegi, Evasione delle Difese, Accesso alle Credenziali, Scoperta, Movimento Laterale, Raccolta, Comando e Controllo, Esfiltrazione), Rilevamento della Comunicazione di Malware, Rilevamento dell'Iniezione SQL, Rilevamento del Tunneling DNS, Regola di Escalation dei Privilegi, Rilevamento del Brute Force, Rilevamento del Movimento Laterale, Rilevamento delle Minacce Interne, Rilevamento dell'Esfiltrazione dei Dati, Rilevamento del Comando e Controllo (C2), Gestione della Fatigue da Allarmi, Ottimizzazione e Sottoscrizione delle Regole, Ingegneria delle Regole di Rilevamento SOC, Threat Hunting Proattivo

Modulo 4: Motore delle Offense QRadar e Indagine sugli Incidenti

Tratta in dettaglio il motore delle offense di QRadar: creazione delle offense, workflow di indagine, analisi contestuale, gestione dei falsi positivi, triage e gestione degli incidenti.

4.1 Il Motore delle Offenses

  • Creazione, aggregazione e gestione del ciclo di vita delle offense
  • Proprietà delle offense: severità, confidenza, stato e attribuzione
  • Logica di aggregazione delle offense: raggruppamento di eventi correlati in incidenti significativi
  • Escalation, assegnazione e gestione del workflow delle offense

4.2 Indagine sugli Incidenti e Analisi Contestuale

  • Context Explorer per l'analisi approfondita degli eventi e la ricostruzione della timeline
  • Analisi della timeline degli eventi: ricostruzione cronologica degli incidenti di sicurezza
  • Analisi degli indirizzi IP e reputazione (arricchimento Threat Intel)
  • Contesto utente e asset: attività utente, inventario host e analisi del rischio degli asset
  • Eventi di correlazione nelle viste dettagliate di offense ed evento
  • Correlazione degli eventi, raggruppamento degli eventi e raccolta di prove

4.3 Integrazione dell'Intelligence sulle Minacce

  • Integrazione dei feed di Vulnerability and Threat Intelligence (VTI)
  • Arricchimento automatizzato dell'intelligence sulle minacce con IBM QRadar VTI
  • Caricamento di feed di minacce personalizzati e profili degli attori della minaccia
  • Contesto dell'intelligence sulle minacce nelle offense e nell'analisi del rischio

4.4 Gestione dei Falsi Positivi e Ottimizzazione delle Regole

  • Identificazione e classificazione dei falsi positivi nel Motore delle Offenses
  • Regole di soppressione dei falsi positivi e workflow di soppressione
  • Ottimizzazione delle regole: riduzione del rumore mantenendo la sensibilità di rilevamento
  • Documentazione degli incidenti di falsi positivi per il miglioramento continuo

Competenze Allineate al Mercato: Gestione del Motore delle Offenses QRadar, Indagine e Analisi degli Incidenti, Indagine sulle Minacce, Utilizzo di Context Explorer, Analisi della Timeline degli Eventi, Analisi della Reputazione IP, Analisi del Rischio degli Asset, Arricchimento dell'Intelligence sulle Minacce, Integrazione dei Feed VTI, Gestione dei Falsi Positivi, Ottimizzazione degli Allarmi e Riduzione del Rumore, Workflow di Risposta agli Incidenti SOC, Ciclo di Vita degli Incidenti di Sicurezza, Analisi degli Indicatori di Compromissione, Attribuzione delle Minacce Cibernetiche

Modulo 5: Gestione delle Vulnerabilità QRadar (QVM) e Risk Manager (QRM)

Approfondimento su IBM QVM: integrazione dello scanning delle vulnerabilità, prioritizzazione delle vulnerabilità basata sul rischio, configurazioni di gestione del rischio e valutazione della postura di sicurezza guidata dal rischio.

5.1 IBM QRadar Vulnerability Manager (QVM)

  • Architettura di QVM: integrazione con scanner Nessus, Qualys e Rapid7
  • Workflow di scanning delle vulnerabilità e pianificazione delle scansioni
  • Analisi dei risultati della valutazione delle vulnerabilità e integrazione con QRadar
  • Correlazione dei punteggi CVSS e classificazione della severità delle vulnerabilità
  • Analisi delle tendenze delle vulnerabilità e prioritizzazione della rimozione

5.2 IBM QRadar Risk Manager (QRM)

  • Architettura di QRM: motore di calcolo del rischio e metodologia di scoring del rischio
  • Configurazione delle regole di rischio: criticità degli asset, probabilità di sfruttamento delle vulnerabilità, profili di rischio degli asset
  • Calcolo del punteggio di rischio: combinazione di dati sulle vulnerabilità, intelligence sulle minacce, dati sulle offense e valore degli asset
  • Classificazione basata sul rischio degli asset e configurazione della dashboard del rischio
  • Prioritizzazione degli asset guidata dal rischio e prioritizzazione della rimozione guidata dal rischio

Competenze Allineate al Mercato: Valutazione e Gestione delle Vulnerabilità, IBM QRadar Vulnerability Manager (QVM), Correlazione dei Punteggi CVE, Integrazione dello Scanning delle Vulnerabilità, Integrazione Qualys/Nessus, Prioritizzazione delle Vulnerabilità Basata sul Rischio, IBM QRadar Risk Manager (QRM), Calcolo del Punteggio di Rischio, Valutazione della Criticità degli Asset, Rimozione Guidata dal Rischio, Configurazione della Dashboard del Rischio, Analisi delle Tendenze delle Vulnerabilità, Gestione delle Vulnerabilità Aziendale, Valutazione e Gestione del Rischio Aziendale

Modulo 6: QRadar SOAR, Automazione e Risposta agli Incidenti

Tratta IBM QRadar SOAR (Security Orchestration, Automation, and Response), orchestrazione dei playbook, automazione delle runbook e automazione della risposta agli incidenti, essenziali per le operazioni SOC moderne.

6.1 Panoramica di IBM QRadar SOAR

  • Orchestrazione della sicurezza e risposta automatizzata: definizione e valore
  • Architettura e componenti di QRadar SOAR: playbook, incidenti, azioni di automazione e azioni sui dati
  • Integrazione QRadar SOAR: connessione di SIEM, EDR, intelligence sulle minacce e sistemi di ticketing (ServiceNow, Jira)
  • SOAR vs. automazione tradizionale: orchestrazione di workflow guidata da playbook

6.2 Progettazione ed Esecuzione dei Playbook

  • Creazione di playbook: costruzione di workflow automatizzati per indagine e risposta
  • Trigger dei playbook: creazione di offense, trigger delle regole e attivazione manuale
  • Azioni dei playbook: arricchimento degli indirizzi IP, blocco degli IP, creazione di ticket, interrogazione dei feed di minacce
  • Condizioni e logica di diramazione dei playbook

6.3 Automazione della Risposta agli Incidenti

  • Risposta automatizzata agli incidenti: dall'allarme al contenimento in pochi minuti
  • Threat hunting automatizzato: indagine delle minacce guidata da playbook
  • Contenimento automatizzato degli incidenti: blocco IP, isolamento degli endpoint e sospensione degli account
  • Workflow di risposta automatizzata agli incidenti per ransomware, phishing, attacchi brute-force e minacce interne

6.4 Integrazione con Sistemi Esterni

  • Integrazioni QRadar SOAR con ServiceNow, Jira, Slack, email e sistemi basati su webhook
  • Integrazione API personalizzata con piattaforme di Intelligence sulle Minacce
  • Integrazione EDR per azioni automatizzate su endpoint
  • Automazione dell'analisi del payload (file, URL, dominio)

Competenze Allineate al Mercato: Orchestrazione della Sicurezza, Automazione e Risposta con IA (SOAR), IBM QRadar SOAR, Automazione dei Playbook, Progettazione delle Runbook, Orchestrazione dei Workflow di Risposta Automata agli Incidenti, Automazione della Sicurezza Guidata da API, Integrazione dell'Intelligence sulle Minacce, Automazione del Contenimento degli Incidenti, Automazione dell'Analisi delle Minacce, Integrazione ServiceNow per la Sicurezza, Automazione dei Sistemi di Ticketing, Automazione della Risposta su Endpoint, Automazione del Blacklisting IP, Automazione della Risposta al Phishing, Automazione della Risposta al Ransomware

Modulo 7: Forensiche QRade, Forensiche di Rete e Analisi dei Dati

Tratta le forensiche degli incidenti QRadar (QRIF) e le capacità di indagine forense, le forensiche di rete (NFI) per l'analisi delle catture pacchetti e le tecniche di analisi forense utilizzate nell'indagine sugli incidenti.

7.1 IBM QRadar Forensics (QRIF)

  • QRIF: raccolta e archiviazione di dati forensi per le indagini
  • Fonti di dati forensi: catture pacchetti, log degli eventi e forensiche su endpoint
  • Analisi forense: ricostruzione della timeline, analisi dei file e analisi forense di rete
  • Conservazione delle prove forensi e catena di custodia
  • Strumenti e tecniche di analisi forense all'interno di QRIF

7.2 Forensiche e Ispezione di Rete (NFI)

  • Forensiche di rete: analisi delle catture pacchetti e ispezione del traffico di rete
  • Analisi dei dati di flusso: NetFlow, sFlow e IPFIX nelle forensiche di rete QRadar
  • Analisi dei protocolli: ispezione di HTTP, DNS, SMTP, SSH, FTP e protocolli personalizzati
  • Rilevamento delle minacce attraverso le forensiche di rete: C2 beaconing, esfiltrazione dei dati e rilevamento del movimento laterale
  • Identificazione di schemi di traffico sospetti

7.3 Analytics del Comportamento di Utenti e Entità (UEBA)

  • UEBA: comprensione della baseline del comportamento utente e rilevamento delle anomalie
  • Fonti di dati UEBA: Active Directory, log proxy, log endpoint, log DLP, log di autenticazione, log cloud
  • Scoring UEBA: punteggi di rischio utente e punteggi di rischio entità
  • Rilevamento delle minacce guidato da UEBA: account compromessi, minacce interne ed esfiltrazione dei dati

Competenze Allineate al Mercato: IBM QRadar Incident Forensics (QRIF), Raccolta dei Dati Forensi, Indagine e Analisi Forense, Forensiche di Rete, Analisi delle Catture Pacchetti, Analisi dei Dati di Flusso, Rilevamento delle Minacce attraverso le Forensiche di Rete, Analytics del Comportamento di Utenti e Entità (UEBA), Rilevamento delle Anomalie Utente, Rilevamento delle Minacce Interne, Rilevamento degli Account Compromessi, Esfiltrazione dei Dati tramite Comportamento Utente, Rilevamento del C2 Beaconing, Movimento Laterale tramite Forensiche di Rete, Forensica Digitale e Risposta agli Incidenti (DFIR), Conservazione delle Prove e Catena di Custodia, Analisi dei Protocolli, Forensiche dei Log di Sicurezza, Threat Hunting tramite Analytics di Rete

Modulo 8: SIEM Cloud, SIEM-as-Code, Conformità e Operazioni SIEM

Valuta le operazioni di IBM QRadar, la scalabilità, la reporting di conformità, l'integrazione del SIEM cloud, le pratiche di detection-as-code e la governance del SOC, essenziali per l'implementazione di SIEM su scala aziendale.

8.1 Operazioni e Amministrazione di QRadar

  • Amministrazione di QRadar: ruoli utente, autorizzazioni e policy di sicurezza
  • Audit delle configurazioni di QRadar e dei log di accesso
  • Report pianificati e progettazione di report personalizzati per la gestione e la conformità
  • Attività pianificate: backup/restore, pulizia del database e manutenzione
  • Configurazione del server Syslog per l'inoltro dei log SIEM
  • Aggiornamenti software e gestione delle patch per le appliance QRadar

8.2 Reporting di Conformità e Mappatura Regolamentare

  • Requisiti SIEM PCI DSS e reporting di conformità QRadar
  • Mappatura della conformità HIPAA, GDPR, SOX, NIST CSF e ISO 27001 con i report di QRadar
  • Reporting per audit regolamentari: modelli di report personalizzati per auditor PCI DSS e HIPAA
  • Monitoraggio della conformità in tempo reale e dashboard di conformità continua

8.3 SIEM-as-Code e Infrastructure as Code

  • Gestione delle regole SIEM con controllo di versione: deployment delle regole basato su Git
  • Terraform e Ansible per la provisioning e configurazione delle appliance QRadar
  • Pipeline CI/CD per regole SIEM e playbook
  • Automazione guidata da API QRadar per il deployment e la gestione delle regole

8.4 SIEM Cloud e Sicurezza del Cloud Ibrido

  • Integrazione delle fonti di log cloud: AWS CloudTrail, Microsoft Sentinel, GCP Audit Logs, Azure Monitor
  • Strategie SIEM nativa cloud: SIEM per ambienti SaaS (AWS, Azure, GCP, Office 365, AWS)
  • Integrazioni SIEM di microsoft Sentinel, Azure Sentinel, AWS CloudWatch Logs, Google Cloud Logging
  • Monitoraggio dell'identità e dell'accesso cloud: IAM, Active Directory, Entra ID
  • Protezione dei workload cloud e integrazione SIEM

8.5 Rilevamento delle Minacce all'Identità

  • L'identità come nuova frontiera della minaccia: rilevamento della compromissione degli account
  • Rilevamento delle minacce ad Active Directory: Kerberoasting, AS-REP roasting, attacchi Golden/Sid ticket
  • Rilevamento del bypass dell'autenticazione multifattore (MFA)
  • Monitoraggio della Gestione dell'Identità Privilegiata (PIM)

8.6 Monitoraggio Zero Trust

  • Monitoraggio dell'architettura Zero Trust: controlli su identità, dispositivo e rete
  • Monitoraggio della microsegmentazione e validazione dell'applicazione delle policy
  • Reporting di conformità Zero Trust tramite integrazione SIEM

8.7 Operazioni SOC e Governance SIEM

  • Metriche e KPI SOC: MTTR (Mean Time to Respond), MTTD per il monitoraggio SIEM
  • Valutazione della maturità SOC e miglioramento del SOC guidato dal SIEM
  • Governance SIEM: gestione delle regole, tracciamento dei falsi positivi e miglioramento continuo
  • Best practice operative SIEM: monitoraggio, allertamento e procedure di escalation

Competenze Allineate al Mercato: Amministrazione QRadar, Operazioni e Gestione del SIEM, Gestione della Conformità SIEM, Reporting di Conformità SIEM PCI D, Conformità SIEM HIPAA e GDPR, Conformità SIEM SOX e ISO 27001, Mappatura SIEM NIST CSF, Monitoraggio della Conformità Continua, Reporting di Conformità Personalizzato, SIEM-as-Code e Infrastructure as Code, Terraform per SIEM, Ansible per Implementazione SIEM, CI/CD per Regole SIEM, Automazione API QRadar, Integrazione SIEM Cloud, SIEM AWS CloudTrail, Integrazione Microsoft Sentinel, SIEM GCP Cloud Logging, SIEM Azure Monitor, Integrazione SIEM Office 365, SIEM Nativo Cloud, Monitoraggio Zero Trust, Rilevamento delle Minacce IAM, Rilevamento delle Minacce all'Identità, Rilevamento delle Minacce ad Active Directory, Rilevamento degli Attacchi Kerberos, Monitoraggio delle Identità Privilegiate, Sicurezza Autenticazione Multifattore (MFA), Gestione KPI e Metriche SOC, Valutazione della Maturità SOC, Best Practice Operative SIEM, Governance della Risposta agli Incidenti, Gestione del Ciclo di Vita delle Regole SIEM, Governance SIEM Aziendale

Modulo 9: Progetto Capstone e Scenari di Minaccia Reali

Un capstone pratico e completo che simula scenari di sicurezza aziendale, inclusi rilevamento delle minacce, indagine e risposta agli incidenti, utilizzando IBM QRadar.

9.1 Progetto Capstone: Scenario di Sicurezza Aziendale

  • Configurazione di un ambiente aziendale simulato con fonti di log realistiche e scenari di attacco
  • Deployment delle fonti di log e configurazione delle policy di raccolta dei log
  • Creazione di regole di rilevamento mappate su MITRE ATT&CK
  • Indagine di dati di offense reali in QRadar e svolgimento di analisi forensi
  • Progettazione e deployment di playbook SOAR per la risposta automatizzata
  • Generazione di report di conformità per PCI DSS, HIPAA e GDPR
  • Esecuzione della pianificazione della capacità e scalabilità dell'implementazione SIEM

9.2 Scenari di Minaccia Reali

  • Attacchi simulati: deployment di ransomware, minaccia interna, movimento laterale, attacchi brute-force, attacchi alla supply chain e phishing
  • Rilevamento del ransomware: movimento laterale, staging dei dati e rilevamento del movimento laterale
    • Minaccia interna: tentativi di esfiltrazione dei dati e rilevamento delle anomalie
    • Rilevamento di attacchi alla supply chain: rilevamento dell'accesso compromesso da parte dei fornitori
    • Risposta al phishing: blocco automatizzato degli URL e workflow di indagine delle email
  • Threat hunting zero-day: rilevamento di minacce sconosciute utilizzando tecniche di hunting senza regole
  • Rilevamento di Minacce Persistenti Avanzate (APT) utilizzando UEBA e analisi forensi

Competenze Allineate al Mercato: Erogazione di Progetti di Sicurezza Capstone, Simulazione SIEM Aziendale, Progettazione di Scenari di Minaccia Reali, Deployment di Regole di Rilevamento MITRE ATT&CK, Indagine sugli Incidenti SOC, Progettazione di Playbook QRadar SOAR, Simulazione della Risposta al Ransomware, Rilevamento delle Minacce Interne, Automazione della Risposta al Phishing, Rilevamento degli Attacchi alla Supply Chain, Threat Hunting Zero-Day, Rilevamento di Minacce Persistenti Avanzate (APT), Pianificazione della Capacità e Scalabilità SIEM, Reporting di Multi-Conformità (PCI DSS, HIPAA, GDPR), Risposta alle Minacce Aziendali, Indagine Forense sulle Minacce, Arricchimento dell'Intelligence sulle Minacce, Automazione del Contenimento degli Incidenti, Simulazione delle Operazioni SOC, Pratica di Ingegneria SIEM su Larga Scala

Requisiti

  • Una comprensione della sicurezza IT

Target

  • Ingegneri della Sicurezza
 14 ore

Numero di Partecipanti


Prezzo per partecipante

Corsi in Arrivo

Categorie relative