Contacta con nosotros

Temario del curso

Soberanía del SIEM de código abierto

  • Por qué los SIEM en la nube generan riesgos de cumplimiento y costo para la retención de registros.
  • Arquitectura de Wazuh: servidor, indexador, panel de control y agentes.
  • Comparación con Splunk, Sentinel, Elastic Security y QRadar.

Despliegue y arquitectura

  • Patrones de despliegue de nodo único y distribuido.
  • Manifiestos de Docker Compose y Kubernetes.
  • Tamaño del hardware: CPU, RAM y EIPS ( operaciones de entrada/salida por segundo ) del disco para la ingestión de registros.
  • Configuración de certificados y TLS para la comunicación entre componentes.

Gestión de agentes

  • Instalación de agentes mediante paquetes, Ansible o directivas de grupo (GPO).
  • Inscripción del agente, intercambio de claves y asignación a grupos.
  • Monitoreo sin agente mediante syslog, AWS S3 o sondeo de API.
  • Estrategias de actualización de agentes en grandes flotas.

Ingeniería de detección

\r
  • Decodificadores y reglas para el análisis de registros y la extracción de eventos.
  • Mapeo a MITRE ATT&CK para las categorías de reglas.
  • Monitoreo de integridad de archivos (FIM) y detección de rootkits.
  • Reglas personalizadas con sintaxis XML e YAML.
  • Integración con inteligencia de amenazas: MISP, VirusTotal y AlienVault.

Respuesta a incidentes y automatización

  • Respuesta activa: bloqueo de firewalls, deshabilitación de cuentas y finalización de procesos.
  • Integración con SOAR mediante Shuffle, n8n o webhooks personalizados.
  • Correlación de alertas y encadenamiento de ataques multietapa.
  • Gestión de casos y preservación de evidencias.

Cumplimiento e informes

  • Mapeo de controles para PCI-DSS, HIPAA, GDPR y NIST.
  • Monitoreo de políticas para fortaleza de contraseñas, cifrado y parcheo.
  • Generación programada de informes y exportación.
  • Integridad del registro de auditoría y detección de alteraciones.

Paneles de control y visualización

  • Personalización del panel de control de Wazuh y creación de widgets.
  • Integración con Grafana para visualizaciones avanzadas.
  • Compatibilidad con Kibana para despliegues antiguos de Elastic.
  • Vistas ejecutivas y operativas de SOC.

Mantenimiento y escalabilidad

  • Gestión de particiones del indexador y archivado en fases caliente, tibia y fría.
  • Políticas de retención de registros y procedimientos de retención legal (legal hold).
  • Recuperación ante desastres y reconstrucción del clúster.

Requerimientos

  • Administración intermedia de sistemas Linux y Windows.
  • Conocimiento de los conceptos de SIEM: correlación, alertas y agregación de registros.
  • Experiencia con el Elastic Stack o OpenSearch.

Público objetivo

  • Centros de operaciones de seguridad que reemplazan SIEMs comerciales.
  • Equipos de cumplimiento que necesitan retención de registros en las instalaciones.
  • Agencias gubernamentales que requieren detección de amenazas soberana.
 21 Horas

Número de participantes


Precio por participante

Reseñas (2)

Próximos cursos

Categorías Relacionadas