연락처 정보

코스 개요

오픈소스 SIEM 주권 확보

  • 로그 보관과 관련하여 클라우드 SIEM이 일으키는 준수 및 비용 리스크.
  • Wazuh 아키텍처: 서버, 색인기, 대시보드 및 에이전트.
  • Splunk, Sentinel, Elastic Security 및 QRadar와의 비교.

배포 및 아키텍처

  • 단일 노드 및 분산 배포 패턴.
  • Docker Compose 및 Kubernetes 매니페스트.
  • 하드웨어 선정: 로그 인gestion을 위한 CPU, RAM, 디스크 IOPS.
  • 구성 요소 간 통신을 위한 인증서 및 TLS 구성.

에이전트 관리

  • 패키지, Ansible 또는 GPO를 통한 에이전트 설치.
  • 에이전트 등록, 키 교환 및 그룹 할당.
  • syslog, AWS S3 또는 API 폴링을 통한 에이전트 없는 모니터링.
  • 대규모 장비군 전반에 걸친 에이전트 업그레이드 전략.

탐지 엔지니어링

  • 로그 파싱 및 이벤트 추출을 위한 디코더 및 규칙.
  • 규칙 카테고리를 위한 MITRE ATT&CK 매핑.
  • 파일 무결성 모니터링(FIM) 및 루트킷 탐지.
  • XML 및 YAML 구문을 사용한 사용자 정의 규칙.
  • 위협 인텔 통합: MISP, VirusTotal 및 AlienVault.

사고 대응 및 자동화

  • 활성 대응: 방화벽 차단, 계정 비활성화, 프로세스 강제 종료.
  • Shuffle, n8n 또는 사용자 정의 웹훅을 통한 SOAR 통합.
  • 알림 상관관계 및 다단계 공격 체이닝.
  • 사례 관리 및 증거 보존.

준수 및 보고

  • PCI-DSS, HIPAA, GDPR 및 NIST 컨트롤 매핑.
  • 비밀번호 강도, 암호화 및 패치에 대한 정책 모니터링.
  • 예약된 보고서 생성 및 내보내기.
  • 감사 추적 무결성 및 변조 탐지.

대시보드 및 시각화

  • Wazuh 대시보드 사용자 정의 및 위젯 생성.
  • 고급 시각화를 위한 Grafana 통합.
  • 기존 Elastic 배포를 위한 Kibana 호환성.
  • 이사회 및 운영용 SOC 뷰.

유지보수 및 확장

  • 색인기 샤드 관리 및 핫-웜-콜드 아카이빙.
  • 로그 보관 정책 및 법적 보전 절차.
  • 재해 복구 및 클러스터 재구축.

요건

  • 중급 수준의 Linux 및 Windows 시스템 관리 능력.
  • SIEM 개념에 대한 이해: 상관관계, 알림 및 로그 집계.
  • Elastic Stack 또는 OpenSearch에 대한 경험.

대상자

  • 상용 SIEM을 대체하려는 보안 운영 센터(SOC).
  • 온프레미스 로그 보관이 필요한 준수 팀.
  • 주권 기반 위협 탐지가 필요한 정부 기관.
 21 시간

참가자 수


참가자별 가격

회원 평가 (3)

예정된 코스

관련 카테고리