|
所在平台: Udemy |
课程主页: https://www.udemy.com/course/elastic-security-siem/
课程评论:没有评论
**课程名称:** Elastic Security - SIEM 基础 **课程概述:** 本课程旨在介绍 Elastic Security 的 SIEM(安全信息和事件管理)解决方案。在当前网络安全领域,数据是企业面临的严峻挑战。Elastic 利用其强大的 Elasticsearch 搜索引擎,加速安全事件的搜索和关联,从而提升 SOC(安全运营中心)的响应效率。课程将深入探讨 SIEM 的基本概念,以及如何利用 Elastic Security 进行安全调查和审计。 **SIEM 的关键作用:** SIEM 是一种安全解决方案,能够帮助组织在潜在威胁和漏洞影响业务运营之前,对其进行识别和处理。SIEM 系统能够帮助企业安全团队检测用户行为异常,并利用人工智能(AI)自动化威胁检测和事件响应过程中的许多手动操作。 **Elastic Security SIEM 的核心能力:** * **数据聚合:** 统一管理来自网络、安全设备、服务器、数据库和应用程序等多种来源的日志数据,避免关键事件丢失。 * **关联分析:** 识别事件之间的共同属性,将分散的事件整合成有意义的序列。通过各种关联技术,将原始数据转化为有价值的信息。 * **告警:** 自动化分析关联事件,生成告警,帮助 SOC 团队进行事件的分类和处理。告警可直接显示在仪表盘或通过第三方渠道(如电子邮件)发送。 * **仪表盘:** 以直观的图形化方式展示 SIEM 处理后的数据信息。 * **合规性:** 生成符合现有安全、治理和审计流程的报告。 * **数据保留:** 长期保存数据,以满足信息安全、隐私保护的法律法规要求,并支持对海量数据进行取证分析。 **课程内容模块:** 本课程涵盖使用 Elastic Security SIEM 进行安全监控的基础概念,主要内容包括: * 威胁场景的背景介绍 * SIEM 在 SOC 活动中的重要性 * Elastic Security 的功能介绍: * Stack 组件 * 数据采集代理:Elastic Agent、Beats 及集成 * 仪表盘 * 威胁情报 * 检测规则 * 实体分析 * Linux 系统监控 * Windows 系统监控 * 调查时间线 (Timelines) * 调查案例 * 用于审计的仪表盘分析 * 用于威胁狩猎 (Threat Hunting) 和事件响应的查询语言:KQL, EQL, osquery
Dados, é um problema atual de segurança e a Elastic entendeu bem essa dificuldade enfrentada por profissionais de segurança da informação e uniu seu poderoso motor de buscas, Elasticsearch, para acelerar buscas e correlação de eventos de segurança dando celeridade a operações de um SOC. A proposta deste curso é trazer uma visão geral da solução de SIEM, da Elastic, e como operá-la para investigação e auditoria de segurança.SIEM (Security Information and Event Management), é uma solução de segurança que ajuda as organizações a reconhecer e lidar com possíveis ameaças e vulnerabilidades à segurança antes que elas tenham a chance de interromper as operações de negócios. Os sistemas SIEM ajudam as equipes de segurança corporativa a detectar anomalias de comportamento do usuário e usar inteligência artificial (IA) para automatizar muitos dos processos manuais associados à detecção de ameaças e resposta a incidentes.CapacidadesAgregação de dados: o gerenciamento de log agrega dados de muitas fontes, incluindo rede, segurança, servidores, bancos de dados, aplicativos.Proporcionando a capacidade de consolidar dados monitorados para ajudar a evitar a perda de eventos cruciais.Correlação: procura atributos comuns e vincula eventos em pacotes significativos. Esta tecnologia oferece a capacidade de realizar uma variedade de técnicas de correlação para integrar diferentes fontes, para transformar dados em informações úteis. Alertas: análise automatizada de eventos correlacionados e produção de alertas, para para triagem dos eventos em uma operação de segurança (SOC). Os alertas podem ser enviados para um dashboard ou por meio de canais de terceiros, como e-mail.Dashboards: visualização gráfica e intuitiva das informações produzidas pelos dados que foram enviados ao SIEM.Conformidade: produção de relatórios que se adaptam aos processos existentes de segurança, governança e auditoria.Retenção: manter dados, por longos períodos, para compliance de leis e normas de segurança da informação e privacidade de dados. Muito útil em investigações forenses onde se faz necessário análise de grandes quantidade de dados.Este curso contempla os conceitos básicos do monitoramento de segurança com o apoio da solução Elastic Security, módulo SIEM abordando os seguintes tópicos:Contextualização dos cenários de ameaças;A importância de um SIEM nas atividades de um SOC;Recursos do Elastic Security:Componentes da StackAgentes de ingestão de dados:Elastic Agent, Beats e integraçõesDashboardsThreat IntelligenceDetection rulesAnálise de entidadesMonitoramento de um sistema LinuxMonitoramento de um sistema WindowsTimelines de investigaçãoCases de investigaçãoAnálise de dashboards para auditoriaLinguagens de consulta para threat hunting e resposta a incidentes:KQLEQLOsquery