연락처 정보

코스 개요

오픈소스 SIEM의 주권 확보하기

  • 클라우드 기반 SIEM에서 로그 보관 시 발생할 수 있는 규정 및 비용상의 문제점 분석
  • Wazuh 아키텍처: 서버, 인덱서, 대시보드 및 에이전트 구성 방식
  • Splunk, Sentinel, Elastic Security, QRadar와의 기능적 비교

배포 전략과 아키텍처 설계

  • 단일 노드 및 분산형 배포 모델 소개
  • Docker Compose 및 Kubernetes 매니페스트를 활용한 구축 방법
  • 로그 수집을 위한 CPU, RAM, 디스크 IOPS 요구 사항 파악
  • 시스템 구성요소 간 통신 시 사용되는 인증서 및 TLS 설정 방안

에이전트 관리 방법

  • 패키지, Ansible, GPO를 이용한 에이전트 설치 절차
  • 에이전트 등록 및 키 교환 과정, 그룹 할당 기법
  • syslog, AWS S3, API 폴링 방식을 활용한 에이전트 없이도 가능한 모니터링 기술
  • 대규모 환경에서의 에이전트 업그레이드 전략 수립

위협 탐지 규칙 개발

  • 로그 파싱 및 이벤트 추출을 위한 디코더 및 규칙 설정 방법
  • 규칙 카테고리와 MITRE ATT&CK 프레임워크 간 매핑 방식
  • 파일 무결성 모니터링(FIM)과 루트킷 탐지 기술
  • XML 및 YAML 형식을 이용한 사용자 정의 규칙 작성법
  • MISP, VirusTotal, AlienVault 등 외부 위협 정보 연동 기법

사고 대응 및 자동화 구현

  • 방화벽 차단, 계정 사용 정지, 프로세스 종료와 같은 능동적 대응 방법
  • Shuffle, n8n 또는 커스텀 웹훅을 이용한 SOAR 연동 기법
  • 여러 단계에 걸친 공격 경로 파악 및 알림 간 상관관계 분석 방안
  • 사고 사례 관리 및 증거물 보존 절차 수립

규정 준수 및 보고 체계 구축

  • PCI-DSS, HIPAA, GDPR, NIST 요구 조건과의 일치 여부 확인 방법
  • 비밀번호 정책, 암호화 사용 현황, 패치 관리 등에 대한 모니터링 수단
  • 정기 보고서 생성 및 데이터 내보내기 절차
  • 감사 추적 기록의 무결성 유지 및 변조 탐지 기술

대시보드와 시각화 활용법

  • Wazuh 대시보드 커스터마이징과 위젯 생성 기법
  • Grafana 연동을 통한 고급 시각화 기능 구현 방안
  • 기존 Elastic Stack 환경을 활용하기 위한 Kibana 호환성 설정 방법
  • 경영진과 SOC 운영팀이 필요로 하는 다양한 관점의 대시보드 구성

유지보수 및 확장 전략

  • 인덱서 샤드 관리 및 데이터 보관을 위한 핫-웜-콜드 아키텍처 운영 방법
  • 로그 보존 정책 수립 및 법적 보존 의무 이행 방안
  • 재해 복구 계획과 클러스터 재구축 절차 설계

요건

  • Linux 및 Windows 시스템 관리에 대한 중급 수준의 지식
  • SIEM 개념 이해: 상관관계 분석, 알림 설정, 로그 집계 등
  • Elastic Stack 또는 OpenSearch 활용 경험

교육 대상자

  • 기존 상용 SIEM 솔루션을 대체하고자 하는 보안 운영 센터
  • 로그 데이터를 사내에 안전하게 보관해야 하는 규정 준수 담당팀
  • 국가 수준의 위협 감지 체계 구축이 필요한 정부 기관
 21 시간

참가자 수


참가자별 가격

회원 평가 (1)

예정된 코스

관련 카테고리