Monitoring: SIEM e SOC Operations
Codice: SOC-MON
Durata: 4 ore 35 min

Questo modulo del percorso SOC Specialist ti porta nel cuore tecnologico del Security Operation Center: i SIEM, i sistemi che raccolgono, correlano e analizzano gli eventi di sicurezza dell'intera infrastruttura. Lavorerai con due tra le piattaforme più diffuse sul mercato, IBM QRadar e Splunk, imparando a raccogliere eventi e flussi, costruire regole, gestire allarmi e trasformare grandi quantità di dati in dashboard e informazioni operative. È il modulo che ti mette nella postazione di chi monitora e presidia la sicurezza in tempo reale.


Questo corso include
  • E-Learning
  • Video lezioni registrate chiare ed efficaci (circa 4,5 ore)
  • Accesso al corso h24
  • Attestato di partecipazione
  • Uppy, l'AI Tutor addestrato sui materiali ufficiali del corso, disponibile 24/7
  • 1 Materiale scaricabile
  • Test ed esercizi di valutazione
  • Email di supporto per interagire con i docenti

Obiettivi del corso
  • Comprendere il ruolo e l'architettura di un SIEM nelle operazioni di un SOC.
  • Utilizzare IBM QRadar: raccolta eventi e flussi, gestione degli allarmi, costruzione delle regole.
  • Padroneggiare Splunk nel contesto Big Data: piattaforma, ecosistema e soluzioni per la sicurezza (Enterprise Security, SOAR, UBA).
  • Comprendere indici, indicizzazione, eventi, dataset e architetture Splunk (forwarder, indexer, search head, cluster).
  • Utilizzare il Search Processing Language (SPL), lookup e macro per ricerche, report e dashboard.
  • Applicare le competenze in un laboratorio pratico: dall'analisi di log firewall alla creazione di dashboard e visualizzazioni.

A chi è rivolto

a chi vuole lavorare con le piattaforme SIEM per monitorare la sicurezza in tempo reale.


Competenze richieste

contenuti dei moduli Foundation e Response; utile familiarità con Defense.


Programma del corso

  • IBM QRadar: introduzione, architettura, raccolta eventi e flussi, gestione degli allarmi, costruzione delle regole, caso d'uso

  • Introduzione a Splunk e al contesto Big Data: gestione e analisi di grandi quantità di dati strutturati, semi-strutturati e non strutturati; limiti organizzativi e tecnologici; approccio data-driven
  • Piattaforma ed ecosistema Splunk: raccolta, aggregazione, normalizzazione, ricerca e visualizzazione dei dati; ambiti applicativi (IT Operations, cybersecurity, DevOps, business analysis); azienda, acquisizione da parte di Cisco, community Splunkbase; portafoglio prodotti e licenze
  • Soluzioni Splunk per la sicurezza: Splunk Enterprise Security (SIEM), Splunk SOAR (orchestrazione e automazione tramite playbook), Splunk User Behavior Analytics (rilevamento anomalie tramite machine learning), integrazione tra ES, SOAR e UBA
  • Caratteristiche generali di Splunk Enterprise: funzionamento multipiattaforma, acquisizione dati da sistemi/applicazioni/database/dispositivi di rete/ambienti virtuali e cloud, processo di ingestione/indicizzazione/ricerca, Splunk Web, CLI e applicazioni installabili
  • Indici, indicizzazione ed eventi: struttura degli indici, organizzazione in bucket, ruolo dell'indicizzatore, trasformazione dei flussi in eventi, timestamp ed estrazione campi, concetti di host/source/sourcetype
  • Eventi, metriche e set di dati: differenze tra eventi e metriche, indici dedicati, organizzazione in dataset, modelli dati e Pivot Editor
  • Architetture Splunk: istanza singola vs distribuita, livelli di acquisizione/indicizzazione/ricerca, forwarder/indexer/search head, Heavy e Universal Forwarder, scalabilità orizzontale e cluster di indicizzazione
  • Interfaccia operativa e flusso dei dati: organizzazione di Splunk Web, acquisizione da file/directory/protocolli di rete/HTTP/HTTPS/script/servizi di sistema, percorso dei dati dalle sorgenti agli indici
  • Fondamenti della ricerca: applicazione Search & Reporting, selezione dati per indice/host/source/sourcetype/campi estratti, operatori logici e caratteri jolly, intervalli temporali relativi/assoluti/personalizzati
  • Oggetti di conoscenza, report e dashboard: knowledge base, salvataggio ricerche e pivot come report, pianificazione e condivisione, creazione di avvisi, dashboard con Splunk Dashboard Studio
  • Search Processing Language (SPL): struttura del linguaggio, pipeline di elaborazione, categorie di comandi (streaming, trasformazione, generazione, elaborazione dataset), riepiloghi statistici e visualizzazioni, comandi personalizzati in Python
  • Lookup e macro di ricerca: arricchimento dati con lookup (file, KV Store, script), creazione e applicazione automatica di lookup, macro SPL riutilizzabili e parametrizzate
  • Laboratorio pratico: dalla ricerca alla dashboard - analisi di log firewall, individuazione di attività di discovery, identificazione sorgenti oltre soglia, creazione di visualizzazioni e pannelli con indicatori di tendenza