Grazie per aver inviato la tua richiesta! Uno dei nostri team membri ti contatterà a breve.
Grazie per aver inviato il tuo prenotazione! Uno dei nostri team membri ti contatterà a breve.
Struttura del corso
Sovranità dei dati grazie ai SIEM open source
- Perché i sistemi SIEM cloud comportano rischi per la conformità normativa e costi elevati legati alla conservazione dei log.
- Architettura di Wazuh: componenti server, indexer, dashboard e agenti.
- Confronto tra Wazuh, Splunk, Sentinel, Elastic Security e QRadar.
Distribuzione e progettazione architetturale
- Configurazioni di distribuzione su singolo nodo o a livello distribuito.
- Utilizzo di Docker Compose e manifesti Kubernetes per la configurazione.
- Determinazione delle risorse hardware necessarie: CPU, RAM e prestazioni IOPS del disco per l’ingestione dei log.
- Impostazione dei certificati e della crittografia TLS tra i vari componenti.
Gestione degli agenti
- Installazione degli agenti tramite pacchetti, Ansible o GPO.
- Registrazione degli agenti, scambio di chiavi crittografiche e assegnazione a gruppi specifici.
- Monitoraggio senza agente tramite syslog, AWS S3 o interrogazioni API periodiche.
- Strategie per l’aggiornamento degli agenti in ambienti con molteplici dispositivi.
Ingegneria della rilevazione delle minacce
- Decoder e regole per l’analisi dei log e l’estrazione degli eventi rilevanti.
- Mappatura delle regole in base al framework MITRE ATT&CK.
- Monitoraggio dell’integrità dei file (FIM) e rilevamento di rootkit sospetti.
- Creazione di regole personalizzate con sintassi XML o YAML.
- Integrazione con fonti di intelligence sulle minacce: MISP, VirusTotal e AlienVault.
Risposta agli incidenti e automazione dei processi
- Risposte attive come blocco del traffico firewall, disabilitazione di account o terminazione di processi sospetti.
- Integrazione con strumenti SOAR quali Shuffle e n8n o tramite webhook personalizzati.
- Correlazione delle allerte e analisi delle catene di attacchi articolati in più fasi.
- Gestione dei casi operativi e preservazione delle prove acquisite.
Conformità normativa e generazione di report
- Correlazione tra le configurazioni operative e i requisiti previsti da PCI-DSS, HIPAA, GDPR e NIST.
- Monitoraggio delle policy aziendali riguardanti complessità delle password, crittografia e aggiornamenti software.
- Programmazione automatica della generazione ed esportazione di report.
- Rilevamento di eventuali alterazioni o manipolazioni non autorizzate del tracciato audit.
Dashboard e visualizzazione dei dati
- Personalizzazione della dashboard predefinita di Wazuh e creazione di widget ad hoc.
- Integrazione con Grafana per ottenere visualizzazioni avanzate dei dati.
- Compatibilità con Kibana, utile per chi continua a utilizzare ambienti basati su Elastic Stack.
- Configurazioni specifiche adatte sia ai dirigenti che agli analisti operativi del SOC.
Mantenimento e scalabilità dell’infrastruttura
- Gestione dei cluster di indexer, archiviazione dati in schemi hot-warm-cold.
- Definizione delle politiche per la conservazione temporale dei log e procedure specifiche per i requisiti legali di custodia.
- Strategie di disaster recovery e ricostruzione del cluster in caso di guasti o perdite dati.
Requisiti
- Conoscenze di base nella gestione dei sistemi Linux e Windows.
- Comprensione dei concetti fondamentali legati ai sistemi SIEM: correlazione degli eventi, allerting e aggregazione dei log.
- Esperienza nell’utilizzo di Elastic Stack o OpenSearch.
Destinatari del corso
- Centri operativi della sicurezza che intendono sostituire i sistemi SIEM commerciali.
- Gruppi di conformità informatica che necessitano di conservare i log in modo localizzato.
- Agenzie governative che richiedono un controllo autonomo e indipendente delle minacce.
21 ore
Recensioni (1)
L'istruttore è stato molto utile.
Attila - Lifial
Corso - Compliance and the Management of Compliance Risk
Traduzione automatica