Plan du cours
Module 1 : SIEM / Fondamentaux, Architecture et aperçu de l'écosystème
Établit une compréhension globale des fondamentaux du SIEM (Security Information and Event Management), de l'architecture de la plateforme IBM QRadar, de son intégration à l'écosystème et du paysage plus large de l'analytique de la sécurité, y compris les plateformes XDR, SOAR et d'intelligence sur les menaces.
1.1 Fondamentaux de l'analytique de la sécurité et du SIEM
- Le paysage du SIEM : évolution depuis la gestion des journaux vers l'analytique de la sécurité
- SIEM vs SOAR vs XDR : comprendre la convergence des outils de sécurité
- Composants essentiels du SIEM : collecte des journaux, normalisation, corrélation et alertes
- Flux de travail de l'analyste SOC : détection, triage, investigation et réponse
- Aperçu du cadre MITRE ATT&CK et son rôle dans le mappage SIEM
1.2 Architecture de la plateforme IBM QRadar
- Architecture QRadar sur site : Processeur d'événements, Gestionnaire de journaux, Console et Processeur de flux
- QRadar sur Cloud : architecture multi-locataire, modèles d'ingestion et évolutivité
- Déploiement QRadar en hybride cloud : combiner les capacités sur site et cloud
- Options de déploiement : Appliances virtuelles, Appliances matérielles et SaaS
- Haute disponibilité (HA) et configurations Actif-Passif vs Actif-Actif
1.3 Composants QRadar et navigation dans la console
- Console IBM QRadar : aperçu de l'interface, espaces de travail, tableaux de bord et navigation
- Compléments (Apps), cadre d'application QRadar et IBM App Exchange
- Explorateur de contexte, Analyseur de risque et intégration de l'intelligence sur les menaces
- Modèle de données : Hôtes, Périphériques, Protocoles et Catégories dans QRadar
1.4 L'écosystème QRadar
- IBM QRadar SOAR : orchestration de la sécurité et réponse automatisée intégrée
- IBM QRadar EDR : détection et réponse aux terminaux intégrées
- Intégration de l'intelligence sur les menaces (flux VTI, flux de menaces personnalisés)
- Intégration avec des outils SIEM : Splunk, Elastic SIEM, IBM QRadar (gestion des sources de journaux)
1.5 Intégration à la suite IBM Security
- Intégration IBM QRadar SOAR pour l'automatisation et l'orchestration de playbooks
- Intégration IBM QRadar EDR pour la télémétrie des terminaux
- Intégration IBM QRadar VTI (Vulnerability and Threat Intelligence)
- Applications et modules complémentaires IBM QRadar App Exchange
- Intégration de la plate-forme d'intégration réseau IBM QRadar (NFI)
Compétences alignées sur le marché : Fondamentaux du SIEM, Gestion de l'information et des événements de sécurité (SIEM), Architecture de la plateforme IBM QRadar, Déploiement QRadar sur site, Architecture cloud QRadar, Sécurité hybride cloud, Opérations SOC et SIEM, Analytique de la sécurité, Intégration XDR, Intégration de plateforme SOAR, Plate-forme d'intelligence sur les menaces (TIP), Mappage du cadre MITRE ATT&CK, Convergence des outils de sécurité, Architecture de sécurité d'entreprise, Gestion et analytique des journaux, Évolutivité et planification de la capacité du SIEM, Configuration HA (Haute Disponibilité), Navigation et configuration de la console QRadar
Module 2 : Gestion des sources de journaux, ingestion de données et normalisation
Plongée approfondie dans la configuration des sources de journaux, les stratégies de collecte de données, la normalisation des journaux et les protocoles essentiels pour établir une visibilité sécuritaire à l'échelle de l'entreprise sur les environnements locaux, cloud et hybrides.
2.1 Configuration des sources de journaux et protocoles
- Méthodes de collecte des journaux : Syslog (RSYSLOG), Connexions réseau (CEF), Format d'événement commun (CEF) et QRadar Common Event Format (CEF)
- Protocole CEF : en-tête, noms d'extension, extensions personnalisées et mappage CEF-to-CEF
- Collecte de journaux basée sur le réseau : NetFlow v5/v9, IPFIX (sFlow)
- Collecte basée sur les agents (Agent IBM QRadar) pour la visibilité des terminaux
- Configuration des sources de journaux Active Directory, DNS, DHCP, HTTP, SMTP et bases de données
- Pratiques recommandées de déploiement des sources de journaux : sources à haut débit, compression et chiffrement
2.2 Ingestion de données et planification de la capacité
- Compréhension du volume quotidien des fichiers journaux (GLP) et de la capacité d'ingestion des événements quotidiens
- Politiques de rétention des données et gestion de la rétention basée sur la conformité
- Priorisation des sources de journaux et filtrage des événements pour maîtriser les coûts
- Planification de la capacité pour les déploiements SIEM à l'échelle de l'entreprise
- Calculs de dimensionnement et optimisation des performances pour les environnements à grande échelle
2.3 Normalisation et classification des journaux
- Moteur de normalisation QRadar : cartographier les formats natifs des journaux vers les protocoles QRadar
- Gestionnaire des propriétés de la source de journal et mappage des protocoles
- Création de sources de journaux personnalisées pour les journaux propriétaires
- Mappage des événements, flux et sources de journaux
- Règles de normalisation et dépannage des problèmes d'analyse syntaxique (parsing)
Compétences alignées sur le marché : Gestion des sources de journaux, Configuration Syslog, Protocole CEF, Connexions réseau (CEF), Déploiement de l'agent QRadar, Collecte des journaux Active Directory, Collecte des journaux DNS et DHCP, Collecte des journaux HTTP/S et SMTP, Intégration de la collecte des journaux de base de données (CEF), Collecte NetFlow et IPFIX, Déploiement SIEM sans agent, Stratégie de collecte des journaux d'entreprise, Normalisation des journaux, Mappage des protocoles, Configuration des sources de journaux personnalisées, Analyse syntaxique et classification des événements, Estimation du volume quotidien des journaux (DLV), Planification de la capacité SIEM, Optimisation des performances pour le SIEM à grande échelle, Rétention des données basée sur la conformité
Module 3 : Détection, corrélation et développement de règles
Le cœur des opérations SIEM : construire, tester et gérer les règles de détection, des règles d'événements simples aux règles complexes de corrélation composites qui identifient les attaques, les anomalies et les violations de politique.
Le cœur des opérations SIEM : construire, tester et gérer les règles de détection, des règles d'événements simples aux règles complexes de corrélation composites qui identifient les attaques, les anomalies et les violations de politique.
3.1 Règles d'événements et règles d'agrégation
- Règles d'événements : filtrage, extraction des champs et création d'attributs personnalisés à partir des événements bruts
- Règles d'agrégation : comptage et regroupement des événements par adresse IP, protocole, utilisateur, etc.
- Actions des règles d'agrégation : notifications, seuils de compteur et propriétés personnalisées
- Activation des règles, ordre d'exécution des règles et logique d'exécution
3.2 Règles de corrélation composites
- Construction de règles de corrélation composites : union de données provenant de multiples sources
- Types de règles : Événement, Agrégation et Corrélation composite
- Composants des règles composites : déclencheurs, agrégations, corrélations et actions
- Logique de corrélation : corrélation temporelle, corrélation basée sur les seuils et corrélation contextuelle
- Propriétés des règles de prédiction et de corrélation : niveaux de confiance, sévérité et escalade
- Rédaction de règles de corrélation efficaces : éviter la fatigue d'alerte et garantir la qualité du signal
3.3 Règles de détection pour les techniques MITRE ATT&CK
- Règles mappées aux techniques MITRE ATT&CK : Accès initial, Exécution, Persistance, Élévation de privilège, Évasion de défense, Accès aux identifiants, Découverte, Déplacement latéral, Collecte, Commandement et contrôle (C2), Exfiltration
- Détections personnalisées pour des catégories d'attaques spécifiques :
- Règles pour : Force brute, Balayage de ports, Communication malware, Menace interne, Déplacement latéral, Élévation de privilège, Exfiltration de données, Commandement et contrôle (C2)
- Règles pour : Échecs d'authentification par force brute, Balayage de ports, Injection SQL, Tunneling DNS, Élévation de privilège, Déplacement latéral par Pass-the-Hash
3.4 Traque des menaces avec les règles QRadar
- Méthodologie proactive de traque des menaces utilisant QRadar
- Construction de règles pour la détection de menaces inconnues / zero-day
- Analyse comportementale et règles de déviation de la ligne de base
Compétences alignées sur le marché : Développement de règles d'événements, Création de règles d'agrégation, Développement de règles de corrélation composites, Conception de règles de corrélation personnalisées, Mappage MITRE ATT&CK, Ingénierie de détection des menaces, Mappage des techniques d'attaque (Accès initial, Exécution, Persistance, Élévation de privilège, Évasion de défense, Accès aux identifiants, Découverte, Déplacement latéral, Collecte, Commandement et contrôle, Exfiltration), Détection de communication malware, Détection d'injection SQL, Détection de tunneling DNS, Règle d'élévation de privilège, Détection de force brute, Détection de déplacement latéral, Détection de menace interne, Détection d'exfiltration de données, Détection de commandement et contrôle (C2), Gestion de la fatigue d'alerte, Affinage et optimisation des règles, Ingénierie des règles de détection SOC, Traque proactive des menaces
Module 4 : Moteur d'offenses QRadar et investigation des incidents
Couvre en profondeur le moteur d'offenses QRadar : création d'offenses, flux de travail d'investigation, analyse contextuelle, gestion des faux positifs, triage et gestion des incidents.
4.1 Le moteur d'offenses
- Création, agrégation et gestion du cycle de vie des offenses
- Propriétés des offenses : sévérité, confiance, statut et attribution
- Logique d'agrégation des offenses : regroupement des événements connexes en incidents significatifs
- Escalade, assignation et gestion des flux de travail des offenses
4.2 Investigation des incidents et analyse contextuelle
- Explorateur de contexte pour l'analyse approfondie des événements et la reconstitution de la chronologie
- Analyse de la chronologie des événements : reconstitution chronologique des incidents de sécurité
- Analyse des adresses IP et enrichissement par la réputation (Intelligence sur les menaces)
- Contexte utilisateur et actif : activité des utilisateurs, inventaire des hôtes et analyse des risques actifs
- Corrélations d'événements dans les vues de détail des offenses et des événements
- Corrélations d'événements, regroupement d'événements et collecte de preuves
4.3 Intégration de l'intelligence sur les menaces
- Intégration des flux d'intelligence sur les vulnérabilités et les menaces (VTI)
- Enrichissement automatisé de l'intelligence sur les menaces avec IBM QRadar VTI
- Téléchargement de flux de menaces personnalisés et profils des auteurs de menaces
- Contexte d'intelligence sur les menaces dans les offenses et l'analyse des risques
4.4 Gestion des faux positifs et affinage des règles
- Identification et classification des faux positifs dans le moteur d'offenses
- Règles de suppression des faux positifs et flux de travail de suppression
- Affinage des règles : réduction du bruit tout en maintenant la sensibilité de détection
- Documentation des incidents de faux positifs pour l'amélioration continue
Compétences alignées sur le marché : Gestion du moteur d'offenses QRadar, Investigation et analyse des incidents, Investigation des menaces, Utilisation de l'Explorateur de contexte, Analyse de la chronologie des événements, Analyse de réputation IP, Analyse des risques actifs, Enrichissement de l'intelligence sur les menaces, Intégration des flux VTI, Gestion des faux positifs, Affinage des alertes et réduction du bruit, Flux de travail de réponse aux incidents SOC, Cycle de vie des incidents de sécurité, Analyse des indicateurs de compromis, Attribution des cybermenaces
Module 5 : Gestion des vulnérabilités QRadar (QVM) et Gestionnaire des risques (QRM)
Plongée approfondie dans IBM QVM : intégration de l'analyse des vulnérabilités, priorisation des vulnérabilités basée sur le risque, configurations de gestion des risques et évaluation de la posture de sécurité guidée par les risques.
5.1 IBM QRadar Vulnerability Manager (QVM)
- Architecture QVM : intégration avec les scanners Nessus, Qualys et Rapid7
- Flux de travail d'analyse des vulnérabilités et planification des analyses
- Analyse des résultats d'évaluation des vulnérabilités et intégration QRadar
- Corrélation des scores CVSS et classification de la sévérité des vulnérabilités
- Analyse des tendances des vulnérabilités et priorisation de la remédiation
5.2 IBM QRadar Risk Manager (QRM)
- Architecture QRM : moteur de calcul des risques et méthodologie de notation des risques
- Configuration des règles de risque : criticité des actifs, probabilité d'exploitation des vulnérabilités, profils de risque actifs
- Calcul du score de risque : combinaison des données de vulnérabilité, de l'intelligence sur les menaces, des données d'offense et de la valeur des actifs
- Classement des actifs basé sur le risque et configuration du tableau de bord des risques
- Priorisation des actifs basée sur le risque et priorisation de la remédiation basée sur le risque
Compétences alignées sur le marché : Évaluation et gestion des vulnérabilités, IBM QRadar Vulnerability Manager (QVM), Corrélation des scores CVE, Intégration de l'analyse des vulnérabilités, Intégration Qualys/Nessus, Priorisation des vulnérabilités basée sur le risque, IBM QRadar Risk Manager (QRM), Calcul du score de risque, Évaluation de la criticité des actifs, Remédiation guidée par les risques, Configuration du tableau de bord des risques, Analyse des tendances des vulnérabilités, Gestion des vulnérabilités d'entreprise, Évaluation et gestion des risques d'entreprise
Module 6 : QRadar SOAR, automatisation et réponse aux incidents
Couvre IBM QRadar SOAR (Security Orchestration, Automation, and Response), l'orchestration de playbooks, l'automatisation des manuels opérationnels (runbooks) et l'automatisation de la réponse aux incidents essentielles pour les SOC modernes.
6.1 Aperçu d'IBM QRadar SOAR
- Orchestration de la sécurité et réponse automatisée : définition et valeur
- Architecture et composants de QRadar SOAR : playbooks, incidents, actions d'automatisation et actions de données
- Intégration QRadar SOAR : connexion du SIEM, EDR, intelligence sur les menaces et systèmes de billetterie (ServiceNow, Jira)
- SOAR vs automatisation traditionnelle : orchestration des flux de travail basée sur les playbooks
6.2 Conception et exécution des playbooks
- Création de playbooks : construction de flux de travail d'investigation et de réponse automatisés
- Déclencheurs de playbook : création d'offenses, déclencheurs de règles et activation manuelle
- Actions de playbook : enrichir les adresses IP, bloquer les IPs, créer des tickets, interroger les flux d'intelligence sur les menaces
- Conditions de playbook et logique de branchements
6.3 Automatisation de la réponse aux incidents
- Réponse automatisée aux incidents : de l'alerte au confinement en quelques minutes
- Traque automatisée des menaces : investigation des menaces pilotée par playbook
- Confinement automatisé des incidents : blocage IP, isolation des terminaux et suspension de compte
- Flux de travail de réponse automatisée aux incidents pour les rançongiciels (ransomware), le hameçonnage (phishing), les attaques par force brute et les menaces internes
6.4 Intégration avec des systèmes externes
- Intégrations QRadar SOAR avec ServiceNow, Jira, Slack, e-mail et systèmes basés sur webhook
- Intégration d'API personnalisée avec des plateformes d'intelligence sur les menaces
- Intégration EDR pour les actions automatisées sur les terminaux
- Automatisation de l'analyse du contenu (fichier, URL, domaine)
Compétences alignées sur le marché : Orchestration de la sécurité, Automatisation IA et réponse (SOAR), IBM QRadar SOAR, Automatisation des playbooks, Conception de manuels opérationnels, Orchestrer les flux de travail de réponse automatisée aux incidents, Automatisation de la sécurité pilotée par API, Intégration de l'intelligence sur les menaces, Automatisation du confinement des incidents, Analyse automatisée des menaces, Intégration ServiceNow pour la sécurité, Automatisation des systèmes de billetterie, Automatisation de la réponse des terminaux, Blacklistage automatique des adresses IP, Automatisation de la réponse au phishing, Automatisation de la réponse aux rançongiciels
Module 7 : Forensique QRade, forensique réseau et analyse de données
Couvre la forensique d'incident QRadar (QRIF) et les capacités d'investigation forensique, la forensique réseau (NFI) pour l'analyse de la capture de paquets, et les techniques d'analyse forensique utilisées dans l'investigation des incidents.
7.1 Forensique IBM QRadar (QRIF)
- QRIF : collecte et stockage des données forensiques pour les enquêtes
- Sources de données forensiques : captures de paquets, journaux d'événements et forensique des terminaux
- Analyse forensique : reconstitution de la chronologie, analyse de fichiers et analyse forensique réseau
- Préservation des preuves forensiques et chaîne de garde
- Outils et techniques d'analyse forensique dans QRIF
7.2 Forensique et inspection réseau (NFI)
- Forensique réseau : analyse de la capture de paquets et inspection du trafic réseau
- Analyse des données de flux : NetFlow, sFlow et IPFIX dans la forensique réseau QRadar
- Analyse des protocoles : HTTP, DNS, SMTP, SSH, FTP et inspection de protocoles personnalisés
- Détection de menaces par forensique réseau : balayage C2, exfiltration de données et détection de déplacement latéral
- Identification des schémas de trafic suspects
7.3 Analytique comportementale des utilisateurs et entités (UEBA)
- UEBA : comprendre la ligne de base du comportement utilisateur et la détection des anomalies
- Sources de données UEBA : Active Directory, journaux de proxy, journaux de terminaux, journaux DLP, journaux d'authentification, journaux cloud
- Notation UEBA : scores de risque utilisateur et scores de risque entité
- Détection des menaces pilotée par UEBA : comptes compromis, menaces internes et exfiltration de données
Compétences alignées sur le marché : Forensique d'incident QRadar (QRIF), Collecte de données forensiques, Investigation et analyse forensique, Forensique réseau, Analyse de la capture de paquets, Analyse des données de flux, Détection des menaces par forensique réseau, Analytique comportementale des utilisateurs et entités (UEBA), Détection d'anomalies utilisateur, Détection des menaces internes, Détection de comptes compromis, Exfiltration de données via le comportement utilisateur, Détection de balayage C2, Détection de déplacement latéral par forensique réseau, Forensique numérique et réponse aux incidents (DFIR), Préservation des preuves et chaîne de garde, Analyse des protocoles, Forensique des journaux de sécurité, Traque des menaces par analytique réseau
Module 8 : SIEM cloud, SIEM-as-Code, conformité et opérations SIEM
Évalue les opérations IBM QRadar, la mise à l'échelle, les rapports de conformité, l'intégration SIEM cloud, les pratiques détection-as-code et la gouvernance SOC essentielles pour le déploiement SIEM à l'échelle de l'entreprise.
8.1 Opérations et administration QRadar
- Administration de QRadar : rôles utilisateur, autorisations et politiques de sécurité
- Audit des configurations QRadar et des journaux d'accès
- Rapports planifiés et conception de rapports personnalisés pour la direction et la conformité
- Tâches planifiées : sauvegarde/restauration, nettoyage de base de données et maintenance
- Configuration du serveur Syslog pour le transfert des journaux SIEM
- Mises à jour logicielles et gestion des correctifs pour les appliances QRadar
8.2 Rapports de conformité et mappage réglementaire
- Exigences SIEM PCI DSS et rapports de conformité QRadar
- Correspondance des conformités HIPAA, GDPR, SOX, NIST CSF et ISO 27001 avec les rapports QRadar
- Rapports d'audit réglementaire : modèles de rapports personnalisés pour les auditeurs PCI DSS et HIPAA
- Surveillance en temps réel de la conformité et tableaux de bord de conformité continue
8.3 SIEM-as-Code et Infrastructure as Code
- Gestion des règles SIEM sous contrôle de version : déploiement des règles basé sur Git
- Terraform et Ansible pour le provisionnement et la configuration des appliances QRadar
- Pipeline CI/CD pour les règles SIEM et les playbooks
- Automatisation pilotée par l'API QRadar pour le déploiement et la gestion des règles
8.4 SIEM Cloud et sécurité hybride cloud
- Intégration des sources de journaux cloud : AWS CloudTrail, Microsoft Sentinel, GCP Audit Logs, Azure Monitor
- Stratégies SIEM natif au cloud : SIEM pour les environnements SaaS (AWS, Azure, GCP, Office 365, AWS)
- Intégrations SIEM Microsoft Sentinel, Azure Sentinel, AWS CloudWatch Logs, Google Cloud Logging
- Surveillance de l'identité et des accès cloud : IAM, Active Directory, Entra ID
- Protection des charges de travail cloud et intégration SIEM
8.5 Détection des menaces d'identité
- L'identité comme nouvelle frontière de menace : détection de compromis de compte
- Détection des menaces Active Directory : Kerberoasting, AS-REP roasting, attaques par tickets Golden/Sid
- Détection de contournement de l'authentification multifacteur (MFA)
- Surveillance de la gestion des identités privilégiées (PIM)
8.6 Surveillance Zero Trust
- Surveillance de l'architecture Zero Trust : contrôles d'identité, d'appareil et réseau
- Surveillance de la micro-segmentation et validation du respect des politiques
- Rapports de conformité Zero Trust via l'intégration SIEM
8.7 Opérations SOC et gouvernance SIEM
- Métriques et KPI du SOC : MTTR (Mean Time to Respond), MTTD pour la surveillance SIEM
- Évaluation de la maturité SOC et amélioration du SOC pilotée par SIEM
- Gouvernance SIEM : gestion des règles, suivi des faux positifs et amélioration continue
- Meilleures pratiques opérationnelles SIEM : surveillance, alerte et procédures d'escalade
Compétences alignées sur le marché : Administration QRadar, Opérations et gestion SIEM, Gestion de la conformité SIEM, Rapports de conformité SIEM PCI D, Conformité SIEM HIPAA et GDPR, Conformité SIEM SOX et ISO 27001, Mappage SIEM NIST CSF, Surveillance continue de la conformité, Rapports de conformité personnalisés, SIEM-as-Code et Infrastructure as Code, Terraform pour SIEM, Ansible pour le déploiement SIEM, CI/CD pour les règles SIEM, Automatisation API QRadar, Intégration SIEM Cloud, AWS CloudTrail SIEM, Intégration Microsoft Sentinel, GCP Cloud Logging SIEM, Azure Monitor SIEM, Intégration SIEM Office 365, SIEM natif au cloud, Surveillance Zero Trust, Détection des menaces IAM, Détection des menaces d'identité, Détection des menaces Active Directory, Détection des attaques Kerberos, Surveillance des identités privilégiées, Sécurité MFA (Authentification multifacteur), Gestion des KPI et métriques SOC, Évaluation de la maturité SOC, Meilleures pratiques opérationnelles SIEM, Gouvernance de la réponse aux incidents, Gestion du cycle de vie des règles SIEM, Gouvernance SIEM d'entreprise
Module 9 : Projet intégrateur et scénarios de menaces réels
Un projet intégrateur pratique complet simulant des scénarios sécuritaires d'entreprise incluant la détection des menaces, l'investigation et la réponse aux incidents utilisant IBM QRadar.
9.1 Projet intégrateur : Scénario de sécurité d'entreprise
- Configuration d'un environnement d'entreprise simulé avec des sources de journaux réalistes et des scénarios d'attaque
- Déploiement des sources de journaux et configuration des politiques de collecte des journaux
- Construction de règles de détection mappées à MITRE ATT&CK
- Investigation des données d'offense réelles dans QRadar et réalisation d'analyses forensiques
- Conception et déploiement de playbooks SOAR pour la réponse automatisée
- Génération de rapports de conformité pour PCI DSS, HIPAA et GDPR
- Réalisation de la planification de la capacité et mise à l'échelle du déploiement SIEM
9.2 Scénarios de menaces réels
- Attaques simulées : déploiement de rançongiciels (ransomware), menace interne, déplacement latéral, attaques par force brute, attaques par chaîne d'approvisionnement et phishing
- Détection des rançongiciels : déplacement latéral, staging de données et détection du déplacement latéral
- Menace interne : tentatives d'exfiltration de données et détection d'anomalies
- Détection des attaques par chaîne d'approvisionnement : détection de l'accès compromis aux fournisseurs
- Réponse au phishing : blocage automatisé des URL et flux de travail d'investigation e-mail
- Traque des menaces zero-day : détection de menaces inconnues utilisant des techniques de traque sans règles
- Détection des menaces persistantes avancées (APT) utilisant l'UEBA et l'analyse forensique
Compétences alignées sur le marché : Livraison du projet sécuritaire intégrateur, Simulation SIEM d'entreprise, Conception de scénarios de menaces réels, Déploiement de règles de détection MITRE ATT&CK, Investigation des incidents SOC, Conception de playbooks QRadar SOAR, Simulation de réponse aux rançongiciels, Détection des menaces internes, Automatisation de la réponse au phishing, Détection des attaques par chaîne d'approvisionnement, Traque des menaces zero-day, Détection APT (Menace persistante avancée), Planification de la capacité SIEM et mise à l'échelle, Rapports multi-conformité (PCI DSS, HIPAA, GDPR), Réponse aux menaces d'entreprise, Investigation forensique des menaces, Enrichissement de l'intelligence sur les menaces, Confinement automatisé des incidents, Simulation des opérations SOC, Pratique complète d'ingénierie SIEM
Pré requis
- Une compréhension de la sécurité informatique (cybersécurité).
Audience cible
- Ingénieurs en sécurité