Мы используем файлы cookie для улучшения вашего опыта использования сайта. Это позволяет нам анализировать, как посетители взаимодействуют с сайтом, и делать его лучше. Продолжая использовать сайт, вы соглашаетесь на использование файлов cookie. Подробную информацию вы найдете в политике обработки персональных данных.

Развертывание и администрирование MaxPatrol SIEM

ПТ13

Вендор:
Positive Technologies
Направление:
Безопасность
Продукт:
MaxPatrol SIEM
Код курса:
ПТ13
Длительность:
3 дня | 24 ак. часа
Цена:

1896 BYN с НДС 20%

Базовый курс, охватывающий основные возможности системы мониторинга и управления инцидентами информационной безопасности MaxPatrol SIEM и методологию ее использования для автоматизации задач управления событиями информационной безопасности. Рассматриваются вопросы внедрения и эксплуатации MaxPatrol SIEM.

Материалы слушателя

  • Авторизованное учебное пособие.
  • Комплект продуктов, использованных в рамках курса, документация к ним, технические замечания, FAQ и другие документы в электронном виде.

Приобретаемые знания и навыки

Вы узнаете:

  • об архитектуре и принципах работы системы MaxPatrol SIEM;
  • методологии применения MaxPatrol SIEM для мониторинга событий информационной безопасности и управления инцидентами на базе MaxPatrol SIEM.

Вы сможете:

  • проектировать системы мониторинга и аудита информационной безопасности на базе MaxPatrol с учетом сетевой топологии и особенностей системы управления информационной безопасностью;
  • управлять задачами на подключение источников событий и задачами по сбору событий;
  • работать с историей событий информационной системы;
  • осуществлять администрирование и эксплуатацию системы MaxPatrol SIEM.

Продолжить обучение можно на курсе

Программа курса

Модуль 1.    Назначение SIEM-системы. Упрощенное внедрение системы. Компоненты системы, потоки данных.

Практическая работа 1. Установка системы, первичная настройка компонентов.

Модуль 2.    Asset and vulnerability management. Метрики CVSSv2, CVSSv3. Контекстные метрики. БДУ ФСТЭК РФ.

Практическая работа 2. Задачи, профили, активы:

Часть 1. Обнаружение узлов в сети, журналы агента.

Часть 2. Группы активов.

Часть 3. Аудит Windows и Linux.

Часть 4. Назначение контекстных метрик группам.

Часть 5. Топология.

Модуль 3.    Пользователи и роли.

Практическая работа 3.Пользователи и роли, инфраструктуры.

Модуль 4.   Сбор и работа с событиями. . PDQL и таксономия события.

Практическая работа 4. Сбор событий:

Часть 1. WinEventLog, WMInotification

Часть 2. File via SSH

Часть 3. Checkpoint Gaia 80.10 (необязательная работа)

Часть 4. Kaspersky Security Center (необязательная работа)

Часть 5. Группировка событий

В рамках самостоятельных заданий:

Сбор данных при помощи модуля FileMonitor SMB.

Работа с системой поиска событий при помощи языка запросов PDQL

Модуль 5.   Корреляции. Обзор системных правил корреляции.

Практическая работа 5. Корреляции и генераторы

Практическая работа 6. Сбор событий по протоколу syslog

Модуль 6.   Инциденты и доставка уведомлений

Практическая работа 7. Работа с инцидентами и почтовыми уведомлениями

Часть 1. Работа с автоматически созданным инцидентом.

Часть 2. Самостоятельное создание инцидента.

Модуль 7.   Статистика и отчеты

Практическая работа 8. Статистика и отчеты

Часть 1. Статистика

Часть 2. Построение отчетов

Модуль 8.   Обзор документации. Журналы и решение проблем.

Практическая работа 9. Решение проблем:

Часть 1. Файлы журналов.

Часть 2. Клиент к базе данных Elasticsearch.

Очный формат обучения

Очная форма обучения - традиционный вариант, при котором студенты приходят на занятия в классы учебного центра.

Каждое занятие обычно проходит в течение 8 академических часов, начинаясь в 10:00 и заканчиваясь в 17:00. Предусмотрены перерывы на кофе-паузы и обед.

Одним из ключевых преимуществ очного обучения является возможность личного взаимодействия с преподавателем и другими участниками курса. В процессе обучения студенты выполняют практические работы подключаясь к заренее настроенным и подготоленным демо-стендам.

Онлайн формат обучения

Онлайн обучение - это курс, который проходит в режиме реального времени под руководством преподавателя по такому же графику как и очное обучение. Наш учебный центр может организовывать курсы только в онлайн формате или в смешанном, когда часть слушателей находится в классе очно, а часть подключается онлайн.

Занятия на большинстве наших курсов занимают 8 академических часов в день (с 10:00 до 17:00), также есть отдельные программы вечернего онлайн обучения. Чтобы наши студенты не уставали в процессе учебы, мы делаем небольшие перерывы на чай/кофе, при полнодневном обучении также есть время на полноценный обеденный перерыв.

В процессе обучения вы сможете задавать вопросы и общаться с преподавателем и остальными участниками как с помощью чата, так и голосом при наличии микрофона.

В зависимости от выбранной программы обучения, каждому участнику будет предоставлен доступ к заренее настроенной виртуальной машине с лабораторными заданиями. Для удобства мы рекомендуем слушателям подключить 2 монитора, на одном из которых будет учебный материал/трансляция преподавателя, а на другом открыт стенд для выполнения практических заданий. На части из курсов (не всех) предусмотрена запись тренинга, которую слушатели могут просмотреть, если по какой-то причине пропустили часть занятия.

Документы об окончании курса

  • Свидетельство об окончании авторизованного курса от компании Positive Technologies
  • Сертификат Учебного центра iqData
  • Cертификат об обучении установленного образца

сертификат Positive Technologies  сертификат iqData об обучении на курсе Сертификат установленного образца

Учились на этом курсе?

Другие курсы MaxPatrol SIEM