Contattataci

Struttura del corso

Sovranità dei dati grazie ai SIEM open source

  • Perché i sistemi SIEM cloud comportano rischi per la conformità normativa e costi elevati legati alla conservazione dei log.
  • Architettura di Wazuh: componenti server, indexer, dashboard e agenti.
  • Confronto tra Wazuh, Splunk, Sentinel, Elastic Security e QRadar.

Distribuzione e progettazione architetturale

  • Configurazioni di distribuzione su singolo nodo o a livello distribuito.
  • Utilizzo di Docker Compose e manifesti Kubernetes per la configurazione.
  • Determinazione delle risorse hardware necessarie: CPU, RAM e prestazioni IOPS del disco per l’ingestione dei log.
  • Impostazione dei certificati e della crittografia TLS tra i vari componenti.

Gestione degli agenti

  • Installazione degli agenti tramite pacchetti, Ansible o GPO.
  • Registrazione degli agenti, scambio di chiavi crittografiche e assegnazione a gruppi specifici.
  • Monitoraggio senza agente tramite syslog, AWS S3 o interrogazioni API periodiche.
  • Strategie per l’aggiornamento degli agenti in ambienti con molteplici dispositivi.

Ingegneria della rilevazione delle minacce

  • Decoder e regole per l’analisi dei log e l’estrazione degli eventi rilevanti.
  • Mappatura delle regole in base al framework MITRE ATT&CK.
  • Monitoraggio dell’integrità dei file (FIM) e rilevamento di rootkit sospetti.
  • Creazione di regole personalizzate con sintassi XML o YAML.
  • Integrazione con fonti di intelligence sulle minacce: MISP, VirusTotal e AlienVault.

Risposta agli incidenti e automazione dei processi

  • Risposte attive come blocco del traffico firewall, disabilitazione di account o terminazione di processi sospetti.
  • Integrazione con strumenti SOAR quali Shuffle e n8n o tramite webhook personalizzati.
  • Correlazione delle allerte e analisi delle catene di attacchi articolati in più fasi.
  • Gestione dei casi operativi e preservazione delle prove acquisite.

Conformità normativa e generazione di report

  • Correlazione tra le configurazioni operative e i requisiti previsti da PCI-DSS, HIPAA, GDPR e NIST.
  • Monitoraggio delle policy aziendali riguardanti complessità delle password, crittografia e aggiornamenti software.
  • Programmazione automatica della generazione ed esportazione di report.
  • Rilevamento di eventuali alterazioni o manipolazioni non autorizzate del tracciato audit.

Dashboard e visualizzazione dei dati

  • Personalizzazione della dashboard predefinita di Wazuh e creazione di widget ad hoc.
  • Integrazione con Grafana per ottenere visualizzazioni avanzate dei dati.
  • Compatibilità con Kibana, utile per chi continua a utilizzare ambienti basati su Elastic Stack.
  • Configurazioni specifiche adatte sia ai dirigenti che agli analisti operativi del SOC.

Mantenimento e scalabilità dell’infrastruttura

  • Gestione dei cluster di indexer, archiviazione dati in schemi hot-warm-cold.
  • Definizione delle politiche per la conservazione temporale dei log e procedure specifiche per i requisiti legali di custodia.
  • Strategie di disaster recovery e ricostruzione del cluster in caso di guasti o perdite dati.

Requisiti

  • Conoscenze di base nella gestione dei sistemi Linux e Windows.
  • Comprensione dei concetti fondamentali legati ai sistemi SIEM: correlazione degli eventi, allerting e aggregazione dei log.
  • Esperienza nell’utilizzo di Elastic Stack o OpenSearch.

Destinatari del corso

  • Centri operativi della sicurezza che intendono sostituire i sistemi SIEM commerciali.
  • Gruppi di conformità informatica che necessitano di conservare i log in modo localizzato.
  • Agenzie governative che richiedono un controllo autonomo e indipendente delle minacce.
 21 ore

Numero di Partecipanti


Prezzo per partecipante

Recensioni (1)

Corsi in Arrivo

Categorie relative