Questo modulo del percorso SOC Specialist ti porta nel cuore tecnologico del Security Operation Center: i SIEM, i sistemi che raccolgono, correlano e analizzano gli eventi di sicurezza dell'intera infrastruttura. Lavorerai con due tra le piattaforme più diffuse sul mercato, IBM QRadar e Splunk, imparando a raccogliere eventi e flussi, costruire regole, gestire allarmi e trasformare grandi quantità di dati in dashboard e informazioni operative. È il modulo che ti mette nella postazione di chi monitora e presidia la sicurezza in tempo reale.
Questo corso include
- E-Learning
- Video lezioni registrate chiare ed efficaci (circa 4,5 ore)
- Accesso al corso h24
- Attestato di partecipazione
- Uppy, l'AI Tutor addestrato sui materiali ufficiali del corso, disponibile 24/7
- 1 Materiale scaricabile
- Test ed esercizi di valutazione
- Email di supporto per interagire con i docenti
Obiettivi del corso
- Comprendere il ruolo e l'architettura di un SIEM nelle operazioni di un SOC.
- Utilizzare IBM QRadar: raccolta eventi e flussi, gestione degli allarmi, costruzione delle regole.
- Padroneggiare Splunk nel contesto Big Data: piattaforma, ecosistema e soluzioni per la sicurezza (Enterprise Security, SOAR, UBA).
- Comprendere indici, indicizzazione, eventi, dataset e architetture Splunk (forwarder, indexer, search head, cluster).
- Utilizzare il Search Processing Language (SPL), lookup e macro per ricerche, report e dashboard.
- Applicare le competenze in un laboratorio pratico: dall'analisi di log firewall alla creazione di dashboard e visualizzazioni.
A chi è rivolto
a chi vuole lavorare con le piattaforme SIEM per monitorare la sicurezza in tempo reale.
Competenze richieste
contenuti dei moduli Foundation e Response; utile familiarità con Defense.
Programma del corso
- IBM QRadar: introduzione, architettura, raccolta eventi e flussi, gestione degli allarmi, costruzione delle regole, caso d'uso
- Introduzione a Splunk e al contesto Big Data: gestione e analisi di grandi quantità di dati strutturati, semi-strutturati e non strutturati; limiti organizzativi e tecnologici; approccio data-driven
- Piattaforma ed ecosistema Splunk: raccolta, aggregazione, normalizzazione, ricerca e visualizzazione dei dati; ambiti applicativi (IT Operations, cybersecurity, DevOps, business analysis); azienda, acquisizione da parte di Cisco, community Splunkbase; portafoglio prodotti e licenze
- Soluzioni Splunk per la sicurezza: Splunk Enterprise Security (SIEM), Splunk SOAR (orchestrazione e automazione tramite playbook), Splunk User Behavior Analytics (rilevamento anomalie tramite machine learning), integrazione tra ES, SOAR e UBA
- Caratteristiche generali di Splunk Enterprise: funzionamento multipiattaforma, acquisizione dati da sistemi/applicazioni/database/dispositivi di rete/ambienti virtuali e cloud, processo di ingestione/indicizzazione/ricerca, Splunk Web, CLI e applicazioni installabili
- Indici, indicizzazione ed eventi: struttura degli indici, organizzazione in bucket, ruolo dell'indicizzatore, trasformazione dei flussi in eventi, timestamp ed estrazione campi, concetti di host/source/sourcetype
- Eventi, metriche e set di dati: differenze tra eventi e metriche, indici dedicati, organizzazione in dataset, modelli dati e Pivot Editor
- Architetture Splunk: istanza singola vs distribuita, livelli di acquisizione/indicizzazione/ricerca, forwarder/indexer/search head, Heavy e Universal Forwarder, scalabilità orizzontale e cluster di indicizzazione
- Interfaccia operativa e flusso dei dati: organizzazione di Splunk Web, acquisizione da file/directory/protocolli di rete/HTTP/HTTPS/script/servizi di sistema, percorso dei dati dalle sorgenti agli indici
- Fondamenti della ricerca: applicazione Search & Reporting, selezione dati per indice/host/source/sourcetype/campi estratti, operatori logici e caratteri jolly, intervalli temporali relativi/assoluti/personalizzati
- Oggetti di conoscenza, report e dashboard: knowledge base, salvataggio ricerche e pivot come report, pianificazione e condivisione, creazione di avvisi, dashboard con Splunk Dashboard Studio
- Search Processing Language (SPL): struttura del linguaggio, pipeline di elaborazione, categorie di comandi (streaming, trasformazione, generazione, elaborazione dataset), riepiloghi statistici e visualizzazioni, comandi personalizzati in Python
- Lookup e macro di ricerca: arricchimento dati con lookup (file, KV Store, script), creazione e applicazione automatica di lookup, macro SPL riutilizzabili e parametrizzate
- Laboratorio pratico: dalla ricerca alla dashboard - analisi di log firewall, individuazione di attività di discovery, identificazione sorgenti oltre soglia, creazione di visualizzazioni e pannelli con indicatori di tendenza