Contattataci

Struttura del corso

Soberania del SIEM Open-Source

  • Perché i SIEM cloud creano rischi di conformità e costi per la retention dei log.
  • Architettura di Wazuh: server, indicizzatore, dashboard e agenti.
  • Confronto con Splunk, Sentinel, Elastic Security e QRadar.

Distribuzione e Architettura

  • Pattern di distribuzione single-node e distribuita.
  • Manifests per Docker Compose e Kubernetes.
  • Dimensionamento hardware: CPU, RAM, IOPS del disco per l'ingestione dei log.
  • Configurazione certificati e TLS per la comunicazione tra componenti.

Gestione degli Agenti

  • Installazione agenti tramite pacchetti, Ansible o GPO.
  • Registrazione degli agenti, scambio chiavi e assegnazione gruppi.
  • Monitoraggio agentless via syslog, AWS S3 o polling API.
  • Strategie di aggiornamento agenti su grandi flotte.

Ingegneria del Rilevamento

  • Decoder e regole per il parsing dei log e l'estrazione eventi.
  • Mappatura MITRE ATT&ACK per le categorie di regole.
  • Monitoraggio integrità file (FIM) e rilevamento rootkit.
  • Regole custom con sintassi XML e YAML.
  • Integrazione threat intelligence: MISP, VirusTotal e AlienVault.

Risposta agli Incidenti e Automazione

  • Risposta attiva: bloccaggio firewall, disabilitazione account, terminazione processo.
  • Integrazione SOAR con Shuffle, n8n o webhook custom.
  • Correlazione alert e chaining di attacchi multi-fase.
  • Gestione casi e preservazione delle prove.

Conformità e Reporting

  • Mappatura controlli PCI-DSS, HIPAA, GDPR e NIST.
  • Monitoraggio policy per forza password, crittografia e patching.
  • Generazione ed esportazione report pianificati.
  • Integrità trail di audit e rilevamento manomissioni.

Dashboard e Visualizzazione

  • Personalizzazione dashboard Wazuh e creazione widget.
  • Integrazione Grafana per visualizzazioni avanzate.
  • Compatibilità Kibana per deploy Elastic legacy.
  • Viste SOC esecutive e operative.

Mantenimento e Scalabilità

  • Gestione shard indicizzatore e archiviazione hot-warm-cold.
  • Policies retention log e procedure legal hold.
  • Disaster recovery e ricostruzione cluster.

Requisiti

  • Amministrazione di sistema intermedia su Linux e Windows.
  • Comprensione dei concetti SIEM: correlazione, allerta e aggregazione dei log.
  • Esperienza con Elastic Stack o OpenSearch.

Destinatari

  • SOC (Security Operations Centers) che sostituiscono SIEM commerciali.
  • Team di conformità che necessitano di retention dei log on-premise.
  • Agenzie governative che richiedono rilevamento delle minacce sovrano.
 21 ore

Numero di Partecipanti


Prezzo per partecipante

Recensioni (1)

Corsi in Arrivo

Categorie relative