Using Splunk Enterprise Security
Pracujesz w SOC-u na Enterprise Security i chcesz przestać przeklikiwać kolejkę na wyczucie?
poziom średnio zaawansowany
- Zrobisz triage findingu w Analyst Queue i poprowadzisz z niego śledztwo
- Zrozumiesz, skąd bierze się risk score i jak zmienić go dla konkretnej encji
- Będziesz wiedzieć, gdzie sprawdzić trop: w Web, User czy Protocol Intelligence
Agenda
Podstawy ES, kolejka analityka i śledztwa
- ES od podstaw: rola SIEM-a, modele danych, detections i findings
- Role i uprawnienia, nawigacja po Enterprise Security
- Analyst Queue: filtrowanie, triage findingów i finding groups
- Findingi ad hoc i wyciszanie findingów (suppression)
- Investigations: zakładanie śledztwa, response plans, dodawanie zdarzeń, playbooki i akcje
Ryzyko, Assets & Identities, Adaptive Responses
- Risk-Based Alerting: risk score, zmiana punktacji encji, dashboard Risk Analysis
- Adnotacje i informacja o ryzyku w findingach
- Assets & Identities: framework, interfejs zarządzania, zawartość lookupów
- Kryteria dopasowania pól i miejsca, w których brakuje danych A&I
- Adaptive Responses: domyślne akcje, sposoby wywołania, troubleshooting
Dashboardy i Threat Intelligence
- Dashboardy domen bezpieczeństwa: przeglądanie zdarzeń pod kątem śledztwa, uruchamianie z Analyst Queue i z menu akcji pola
- Web i User Intelligence: filtrowanie, podświetlanie zdarzeń, Access Anomalies
- Investigators — analiza zdarzeń wokół zasobu albo tożsamości
- Threat Intelligence: framework, konfiguracja, threat findings, pobrane wskaźniki, troubleshooting
- Protocol Intelligence: dane sieciowe, stream events, dashboardy
Zanim się zapiszesz
Odbierasz findingi w Enterprise Security i decydujesz, co idzie do śledztwa.
Splunk oczekuje, że znasz materiał z kursów Intro to Splunk (eLearning), Using Fields (SUF), Visualizations, Search Under the Hood, Intro to Knowledge Objects i Introduction to Dashboards (ITD).
Nie musisz mieć ich zaliczonych.
13,5 godziny zajęć, u nas w trzech sesjach po 4,5 godziny.
Wchodzi w skład ścieżek certyfikacyjnych Splunk Certified Cybersecurity Defense Analyst i Splunk Certified Cybersecurity Defense Engineer.
Terminy
Zajęcia prowadzimy zdalnie. Dla grup zorganizowanych także stacjonarnie.
Na razie nie ma otwartego terminu na to szkolenie. Zostaw adres — napiszemy, gdy ustalimy datę.
Wolisz napisać? szkolenia@minas.com.pl
Inne szkolenia
Splunk Fundamentals 10.0
Chcesz przestać przeglądać logi ręcznie i zacząć wyciągać z nich odpowiedzi? Trzy dni od pierwszego zapytania do własnego dashboardu.
Splunk Administrator 10.0 — część 1
Dwa dni o konfiguracji, parsowaniu, agentach i dobrych praktykach opowiadać będą konsultanci Professional Services.
Splunk Administrator 10.0 — część 2: klastry i troubleshooting
Ogarniasz już pliki konfiguracyjne, ale nie dotykałeś dużych, rozproszonych środowisk? Tu dowiesz się, jak je skonfigurować, jak zauważyć, że coś się psuje, i jak to naprawić.
