Prenez contact avec nous

Plan du cours

Souveraineté du SIEM open source

  • Pourquoi les SIEM dans le cloud créent des risques de conformité et de coût pour la conservation des journaux.
  • Architecture de Wazuh : serveur, indexeur, tableau de bord et agents.
  • Comparaison avec Splunk, Sentinel, Elastic Security et QRadar.

Déploiement et architecture

  • Modèles de déploiement à nœud unique et distribués.
  • Manifestes Docker Compose et Kubernetes.
  • Dimensionnement du matériel : CPU, RAM, IOPS de disque pour l'ingestion de journaux.
  • Configuration des certificats et de TLS pour la communication entre les composants.

Gestion des agents

  • Installation des agents via des packages, Ansible ou GPO.
  • Enregistrement des agents, échange de clés et attribution de groupes.
  • Surveillance sans agent via syslog, AWS S3 ou interrogation d'API.
  • Stratégies de mise à niveau des agents sur de grands parcs.

Ingénierie de la détection

  • Décoders et règles pour l'analyse des journaux et l'extraction d'événements.
  • Cartographie MITRE ATT&CK pour les catégories de règles.
  • Surveillance de l'intégrité des fichiers (FIM) et détection de rootkits.
  • Règles personnalisées avec la syntaxe XML et YAML.
  • Intégration du renseignement sur les menaces : MISP, VirusTotal et AlienVault.

Réponse aux incidents et automatisation

  • Réaction active : blocage par pare-feu, désactivation de compte, suppression de processus.
  • Intégration SOAR avec Shuffle, n8n ou webhooks personnalisés.
  • Corrélation des alertes et enchaînement d'attaques multi-étapes.
  • Gestion des cas et préservation des preuves.

Conformité et rapports

  • Cartographie des contrôles PCI-DSS, HIPAA, RGPD et NIST.
  • Surveillance des politiques pour la force des mots de passe, le chiffrement et les correctifs.
  • Génération planifiée de rapports et exportation.
  • Intégrité de la piste d'audit et détection de la falsification.

Tableaux de bord et visualisation

  • Personnalisation du tableau de bord Wazuh et création de widgets.
  • Intégration de Grafana pour des visualisations avancées.
  • Compatibilité avec Kibana pour les déploiements hérités Elastic.
  • Vues exécutives et opérationnelles du SOC.

Maintenance et mise à l'échelle

  • Gestion des segments de l'indexeur et archivage chaud-froid-froid (hot-warm-cold).
  • Politiques de conservation des journaux et procédures de mise sous séquestre légal.
  • Récupération après sinistre et reconstruction du cluster.

Pré requis

  • Administration système intermédiaire sous Linux et Windows.
  • Compréhension des concepts SIEM : corrélation, alerte et agrégation de journaux.
  • Expérience avec la pile Elastic ou OpenSearch.

Public cible

  • Centres des opérations de sécurité (SOC) remplaçant des SIEM commerciaux.
  • Équipes de conformité ayant besoin d'une conservation des journaux sur site.
  • Organismes gouvernementaux nécessitant une détection des menaces souveraine.
 21 Heures

Nombre de participants


Prix par participant

Nos clients témoignent (3)

Cours à venir

Catégories Similaires