Тренинг "Глубокое погружение в Azure Sentinel (теория и практика)" состоится 18 и 19 июня 2020 года с 10:00 до 17:00 в режиме онлайн.
Тренинг предназначен для партнеров и их сотрудников отделов ИБ, желающих изучить возможности облачного SIEM Azure Sentinel и получить навыки практической работы.
Теоретическая часть включает в себя изучение архитектуры системы, подключение источников данных, использование языка запросов KQL для поиска угроз, визуализацию событий с помощью рабочих книг, а также автоматизация реагирования на угрозы.
Практическая часть содержит практику разбора инцидентов ИБ, построение и проверку гипотезы помощью языка запросов KQL, создание правил для обнаружения угроз и автоматизирование реагирование на угрозы. Для выполнения лабораторных работ желателен опыт расследования инцидентов.
Программа тренинга.
День 1.
Введение.
- Текущий ландшафт облачной безопасности.
- Обзор многоуровневой модели SOC и решений Microsoft для разных уровней.
- Обзор облачной SIEM системы Microsoft Azure Sentinel
- Предварительные требования
- Архитектура решения
- Первоначальная настройка, подключение источников данных, работа с логами
- Создание экземпляра Azure Sentinel
- Сбор данных
- Визуализация
- Запросы к логам
- Введение в язык запросов Kusto (KQL)
- Полезные запросы в KQL
- Расширенные запросы в KQL
- Обнаружение угроз
- Стандартные правила обнаружения угроз
- Обнаружение угроз с использованием правил корреляции.
- Пользовательские правила обнаружения угроз
- Расширенное обнаружение многоступенчатой атаки
- Варианты использования правил обнаружения угроз
- Варианты использования, связанные с поведением пользователей
- Введение в поиск угроз
- Жизненный цикл поиска угроз
- Использование записных книжек Azure Notebooks для поиска угроз
День 2
4. Расследование угроз
- Введение в расследование угроз
- Расследование инцидентов
- Использование графа инцидента для расследований
5. Автоматизация предотвращения угроз
- Введение в SOAR
- Введение в рабочие книги
- Создание рабочих книг
- Создание логики автоматизации с помощью дизайнера Azure Logic App
- Автоматизация реагирования на угрозы
Лабораторная работа: Создание рабочей книги Azure Sentinel
Лабораторная работа: Создание логики автоматизации Logic App
Лабораторная работа: Использование KQL для поиска угроз
Онлайн,Глубокое погружение в Azure Sentinel (теория и практика)
- Анонс
- Программа
- Участники
- Спикеры
Тренинг "Глубокое погружение в Azure Sentinel (теория и практика)" состоится 18 и 19 июня 2020 года с 10:00 до 17:00 в режиме онлайн.
Тренинг предназначен для партнеров и их сотрудников отделов ИБ, желающих изучить возможности облачного SIEM Azure Sentinel и получить навыки практической работы.
Теоретическая часть включает в себя изучение архитектуры системы, подключение источников данных, использование языка запросов KQL для поиска угроз, визуализацию событий с помощью рабочих книг, а также автоматизация реагирования на угрозы.
Практическая часть содержит практику разбора инцидентов ИБ, построение и проверку гипотезы помощью языка запросов KQL, создание правил для обнаружения угроз и автоматизирование реагирование на угрозы. Для выполнения лабораторных работ желателен опыт расследования инцидентов.
Программа тренинга.
День 1.
Введение.
- Текущий ландшафт облачной безопасности.
- Обзор многоуровневой модели SOC и решений Microsoft для разных уровней.
- Обзор облачной SIEM системы Microsoft Azure Sentinel
- Предварительные требования
- Архитектура решения
- Первоначальная настройка, подключение источников данных, работа с логами
- Создание экземпляра Azure Sentinel
- Сбор данных
- Визуализация
- Запросы к логам
- Введение в язык запросов Kusto (KQL)
- Полезные запросы в KQL
- Расширенные запросы в KQL
- Обнаружение угроз
- Стандартные правила обнаружения угроз
- Обнаружение угроз с использованием правил корреляции.
- Пользовательские правила обнаружения угроз
- Расширенное обнаружение многоступенчатой атаки
- Варианты использования правил обнаружения угроз
- Варианты использования, связанные с поведением пользователей
- Введение в поиск угроз
- Жизненный цикл поиска угроз
- Использование записных книжек Azure Notebooks для поиска угроз
День 2
4. Расследование угроз
- Введение в расследование угроз
- Расследование инцидентов
- Использование графа инцидента для расследований
5. Автоматизация предотвращения угроз
- Введение в SOAR
- Введение в рабочие книги
- Создание рабочих книг
- Создание логики автоматизации с помощью дизайнера Azure Logic App
- Автоматизация реагирования на угрозы
Лабораторная работа: Создание рабочей книги Azure Sentinel
Лабораторная работа: Создание логики автоматизации Logic App
Лабораторная работа: Использование KQL для поиска угроз