Contacta con nosotros

Temario del curso

Módulo 1: Fundamentos del SIEM, Arquitectura y Visión General del Ecosistema

Establece una comprensión integral de los fundamentos del SIEM (Gestión de Información y Eventos de Seguridad), la arquitectura de la plataforma IBM QRadar, su integración con el ecosistema y el panorama más amplio de análisis de seguridad, incluidas las plataformas XDR, SOAR e inteligencia de amenazas.

1.1 Fundamentos de Análisis de Seguridad y SIEM

  • El panorama del SIEM: evolución desde la gestión de registros hasta el análisis de seguridad.
  • SIEM vs. SOAR vs. XDR: comprensión de la convergencia de herramientas de seguridad.
  • Componentes centrales del SIEM: recopilación de registros, normalización, correlación y alertas.
  • Flujo de trabajo del analista del SOC: detección, clasificación, investigación y respuesta.
  • Visión general del marco MITRE ATT&CK y su papel en el mapeo del SIEM.

1.2 Arquitectura de la plataforma IBM QRadar

  • Arquitectura de QRadar on-premises: Procesador de Eventos, Gestor de Registros, Consola y Procesador de Flujos.
  • QRadar en la nube: arquitectura multinquilino, modelos de ingesta y escalabilidad.
  • Implementación híbrida de QRadar Cloud: combinación de capacidades on-prem y cloud.
  • Opciones de implementación: Appliances virtuales, Appliances de hardware y SaaS.
  • Alta disponibilidad (HA) y configuraciones activa-pasiva vs. activa-activa.

1.3 Componentes de QRadar y navegación por la consola

  • Consola IBM QRadar: visión general de la interfaz, espacios de trabajo, paneles y navegación.
  • Complementos complementarios, Marco de aplicaciones de QRadar e IBM App Exchange.
  • Explorador de contexto, Analizador de riesgos e integración de inteligencia de amenazas.
  • Modelo de datos: Equipos hosts, Dispositivos, Protocolos y Categorías en QRadar.

1.4 El ecosistema QRadar

  • IBM QRadar SOAR: integración de orquestación de seguridad y respuesta automatizada.
  • IBM QRadar EDR: integración de detección y respuesta en endpoints.
  • Integración de inteligencia de amenazas (fuentes VTI, fuentes de amenaza personalizadas).
  • Integración con herramientas SIEM: Splunk, Elastic SIEM, IBM QRadar (gestión de fuentes de registros).

1.5 Integración con el paquete de seguridad de IBM

  • Integración de IBM QRadar SOAR para automatización y orquestación de playbooks.
  • Integración de IBM QRadar EDR para telemetría del endpoint.
  • Integración de IBM QRadar VTI (Inteligencia de Vulnerabilidades y Amenazas).
  • Aplicaciones y complementos de IBM QRadar App Exchange.
  • Integración de IBM QRadar Network Integration Platform (NFI).

Competencias alineadas con el mercado: Fundamentos del SIEM, Gestión de Información y Eventos de Seguridad, Arquitectura de la plataforma IBM QRadar, Implementación on-prem de QRadar, Arquitectura Cloud de QRadar, Seguridad en la nube híbrida, Operaciones del SOC y SIEM, Análisis de seguridad, Integración XDR, Integración de plataforma SOAR, Plataforma de inteligencia de amenazas (TIP), Mapeo del marco MITRE ATT&CK, Convergencia de herramientas de seguridad, Arquitectura de seguridad empresarial, Gestión de registros y análisis, Escalabilidad y planificación de capacidad del SIEM, Configuración de alta disponibilidad (HA), Navegación y configuración de la consola de QRadar.

Módulo 2: Gestión de fuentes de registros, ingesta de datos y normalización

Análisis profundo de la configuración de fuentes de registros, estrategias de recopilación de datos, normalización de registros y protocolos esenciales para establecer la visibilidad de seguridad en toda la empresa en entornos on-premises, cloud e híbridos.

2.1 Configuración de fuentes de registros y protocolos

  • Métodos de recopilación de registros: Syslog (RSYSLOG), Conexiones de red (CEF), Formato de evento común (CEF) y Formato de evento común de QRadar (CEF).
  • Protocolo CEF: encabezado, nombres de extensión, extensiones personalizadas y mapeo CEF-CEF.
  • Recopilación basada en la red: NetFlow v5/v9, IPFIX (sFlow).
  • Recopilación basada en agentes (Agente de IBM QRadar) para visibilidad del endpoint.
  • Configuración de fuentes de registros de Active Directory, DNS, DHCP, HTTP, SMTP y bases de datos.
  • Buenas prácticas de implementación de fuentes de registros: fuentes de alto throughput, compresión y encriptación.

2.2 Ingesta de datos y planificación de capacidad

  • Comprensión del volumen diario de archivos de registros (GLP) y la capacidad de ingesta de eventos diarios.
  • Políticas de retención de datos y gestión de retención impulsada por cumplimiento.
  • Priorización de fuentes de registros y filtrado de eventos para controlar costos.
  • Planificación de capacidad para implementaciones SIEM a escala empresarial.
  • Cálculos de dimensionamiento y optimización del rendimiento para entornos a gran escala.

2.3 Normalización y clasificación de registros

  • Motor de normalización de QRadar: mapear formatos nativos de registros a protocolos de QRadar.
  • Gestor de propiedades de fuentes de registros y mapeo de protocolos.
  • Creación de fuentes de registros personalizadas para registros propietarios.
  • Mapeo de eventos, flujos y fuentes de registros.
  • Reglas de normalización y solución de problemas de análisis (parsing).

Competencias alineadas con el mercado: Gestión de fuentes de registros, Configuración de Syslog, Protocolo CEF, Conexiones de red (CEF), Implementación del agente de QRadar, Recopilación de registros de Active Directory, Recopilación de registros de DNS y DHCP, Recopilación de registros HTTP/S y SMTP, Integración de recopilación de registros de bases de datos (CEF), Recopilación NetFlow e IPFIX, Implementación SIEM sin agentes, Estrategia empresarial de recopilación de registros, Normalización de registros, Mapeo de protocolos, Configuración de fuentes de registros personalizadas, Análisis y clasificación de eventos, Estimación del volumen diario de registros (DLV), Planificación de capacidad del SIEM, Sintonización del rendimiento para SIEM a gran escala, Retención de datos impulsada por cumplimiento.

Módulo 3: Detección, correlación y desarrollo de reglas

El núcleo de las operaciones del SIEM: crear, probar y gestionar reglas de detección, desde reglas de eventos simples hasta reglas complejas de correlación compuesta que identifican ataques, anomalías y violaciones de políticas.

El núcleo de las operaciones del SIEM: crear, probar y gestionar reglas de detección, desde reglas de eventos simples hasta reglas complejas de correlación compuesta que identifican ataques, anomalías y violaciones de políticas.

3.1 Reglas de eventos y reglas de agregación

  • Reglas de eventos: filtrado, extracción de campos y creación de atributos personalizados a partir de eventos en bruto.
  • Reglas de agregación: conteo y agrupación de eventos por IP, protocolo, usuario, etc.
  • Acciones de reglas de agregación: notificaciones, umbrales de contador y propiedades personalizadas.
  • Activación de reglas, orden de reglas y lógica de ejecución de reglas.

3.2 Reglas de correlación compuesta

    • Creación de reglas de correlación compuesta: unión de datos de múltiples fuentes.
      • Tipos de reglas: evento, agregación y correlación compuesta.
      • Componentes de la regla compuesta: desencadenantes, agregaciones, correlaciones y acciones.
      • Lógica de correlación: correlación temporal, correlación por umbral y correlación contextual.
      • Propiedades de reglas de predicción y correlación: niveles de confianza, severidad y escalado.
      • Redacción de reglas de correlación efectivas: evitar la fatiga de alertas y asegurar la calidad de la señal.

3.3 Reglas de detección para técnicas MITRE ATT&CK

      • Reglas mapeadas a técnicas MITRE ATT&CK: Acceso inicial, Ejecución, Persistencia, Escalada de privilegios, Evitación de defensa, Acceso a credenciales, Descubrimiento, Movimiento lateral, Recopilación, Comando y control (C2), Exfiltración.
      • Detecciones personalizadas para categorías específicas de ataques:
      • Reglas para: Fuerza bruta, Escaneo de puertos, Comunicación de malware, Amenaza interna, Movimiento lateral, Escalada de privilegios, Exfiltración de datos, Comando y control (C2).
      • Reglas para: Fallos de autenticación por fuerza bruta, Escaneo de puertos, Inyección SQL, Túneles DNS, Escalada de privilegios, Movimiento lateral mediante pasarela de hash.

3.4 Caza de amenazas con reglas QRadar

      • Metodología proactiva de caza de amenazas utilizando QRadar.
      • Creación de reglas para la detección de amenazas desconocidas/de día cero (zero-day).
      • Reglas de análisis de comportamiento y detección de desviaciones de línea base.

Competencias alineadas con el mercado: Desarrollo de reglas de eventos, Creación de reglas de agregación, Desarrollo de reglas de correlación compuesta, Diseño de reglas de correlación personalizadas, Mapeo MITRE ATT&CK, Ingeniería de detección de amenazas, Mapeo de técnicas de ataque (Acceso inicial, Ejecución, Persistencia, Escalada de privilegios, Evitación de defensa, Acceso a credenciales, Descubrimiento, Movimiento lateral, Recopilación, Comando y control, Exfiltración), Detección de comunicación de malware, Detección de inyección SQL, Detección de túneles DNS, Regla de escalada de privilegios, Detección de fuerza bruta, Detección de movimiento lateral, Detección de amenazas internas, Detección de exfiltración de datos, Detección de comando y control (C2), Gestión de la fatiga de alertas, Sintonización y optimización de reglas, Ingeniería de reglas de detección del SOC, Caza proactiva de amenazas.

Módulo 4: Motor de infracciones de QRadar e investigación de incidentes

Aborda en profundidad el motor de infracciones de QRadar: creación de infracciones, flujos de trabajo de investigación, análisis contextual, gestión de falsos positivos, clasificación y manejo de incidentes.

4.1 El motor de infracciones

  • Creación, agregación y gestión del ciclo de vida de las infracciones.
  • Propiedades de la infracción: severidad, confianza, estado y atribución.
  • Lógica de agregación de infracciones: agrupación de eventos relacionados en incidentes significativos.
  • Escalado, asignación y gestión del flujo de trabajo de las infracciones.

4.2 Investigación de incidentes y análisis contextual

  • Explorador de contexto para análisis profundo de eventos y reconstrucción de la línea temporal.
  • Análisis de la línea temporal de eventos: reconstrucción cronológica de incidentes de seguridad.
  • Análisis de direcciones IP y enriquecimiento de reputación (inteligencia de amenazas).
  • Contexto de usuario y activo: actividad del usuario, inventario de equipos host y análisis de riesgo del activo.
  • Eventos correlacionados en vistas de detalles de infracción y evento.
  • Correlación de eventos, agrupación de eventos y recopilación de evidencias.

4.3 Integración de inteligencia de amenazas

  • Integración de fuentes de Inteligencia de Vulnerabilidades y Amenazas (VTI).
  • Enriquecimiento automatizado de inteligencia de amenazas con IBM QRadar VTI.
  • Cargas de fuentes de amenazas personalizadas y perfiles de actores de amenazas.
  • Contexto de inteligencia de amenazas en infracciones y análisis de riesgos.

4.4 Gestión de falsos positivos y sintonización de reglas

  • Identificación y clasificación de falsos positivos en el motor de infracciones.
  • Reglas de supresión de falsos positivos y flujos de trabajo de supresión.
  • Sintonización de reglas: reducir el ruido manteniendo la sensibilidad de detección.
  • Documentación de incidentes de falsos positivos para la mejora continua.

Competencias alineadas con el mercado: Gestión del motor de infracciones QRadar, Investigación y análisis de incidentes, Investigación de amenazas, Uso del explorador de contexto, Análisis de la línea temporal de eventos, Análisis de reputación de IP, Análisis de riesgo del activo, Enriquecimiento de inteligencia de amenazas, Integración de fuentes VTI, Gestión de falsos positivos, Sintonización de alertas y reducción de ruido, Flujo de trabajo de respuesta a incidentes del SOC, Ciclo de vida de incidentes de seguridad, Análisis de indicadores de compromiso, Atribución de ciberamenazas.

Módulo 5: Gestión de vulnerabilidades QRadar (QVM) y Gestor de riesgos (QRM)

Análisis profundo de IBM QVM: integración de escaneo de vulnerabilidades, priorización de vulnerabilidades basada en riesgos, configuraciones de gestión de riesgos y evaluación de la postura de seguridad impulsada por riesgos.

5.1 IBM QRadar Vulnerability Manager (QVM)

  • Arquitectura QVM: integración con escáneres Nessus, Qualys y Rapid7.
  • Flujos de trabajo de escaneo de vulnerabilidades y programación de escaneos.
  • Análisis de resultados de evaluación de vulnerabilidades e integración con QRadar.
  • Correlación de puntuaciones CVSS y clasificación de severidad de vulnerabilidades.
  • Análisis de tendencias de vulnerabilidades y priorización de remediaciones.

5.2 IBM QRadar Risk Manager (QRM)

  • Arquitectura QRM: motor de cálculo de riesgos y metodología de puntuación de riesgos.
  • Configuración de reglas de riesgo: criticidad del activo, probabilidad de explotación de vulnerabilidades, perfiles de riesgo del activo.
  • Cálculo de la puntuación de riesgo: combinación de datos de vulnerabilidad, inteligencia de amenazas, datos de infracciones y valor del activo.
  • Clasificación de activos basada en riesgos y configuración de paneles de riesgos.
  • Priorización de activos impulsada por riesgos y priorización de remediaciones impulsadas por riesgos.

Competencias alineadas con el mercado: Evaluación y gestión de vulnerabilidades, IBM QRadar Vulnerability Manager (QVM), Correlación de puntuaciones CVE, Integración de escaneo de vulnerabilidades, Integración Qualys/Nessus, Priorización de vulnerabilidades basada en riesgos, IBM QRadar Risk Manager (QRM), Cálculo de puntuación de riesgo, Evaluación de criticidad del activo, Remediación impulsada por riesgos, Configuración de paneles de riesgos, Análisis de tendencias de vulnerabilidades, Gestión empresarial de vulnerabilidades, Evaluación y gestión de riesgos empresariales.

Módulo 6: QRadar SOAR, Automatización y respuesta a incidentes

Cubre IBM QRadar SOAR (Orquestación, Automatización y Respuesta de Seguridad), orquestación de playbooks, automatización de runbooks y automatización de respuesta a incidentes esenciales para las operaciones modernas del SOC.

6.1 Visión general de IBM QRadar SOAR

  • Orquestación de seguridad y respuesta automatizada: definición y valor.
  • Arquitectura y componentes de QRadar SOAR: playbooks, incidentes, acciones de automatización y acciones de datos.
  • Integración de QRadar SOAR: conexión de SIEM, EDR, inteligencia de amenazas y sistemas de ticketing (ServiceNow, Jira).
  • SOAR vs. automatización tradicional: orquestación de flujos de trabajo basada en playbooks.

6.2 Diseño y ejecución de playbooks

  • Creación de playbooks: construcción de flujos de trabajo de investigación y respuesta automatizados.
  • Desencadenantes de playbook: creación de infracciones, desencadenantes de reglas y activación manual.
  • Acciones de playbook: enriquecer direcciones IP, bloquear IPs, crear tickets, consultar fuentes de amenazas.
  • Condiciones de playbook y lógica de ramificación.

6.3 Automatización de respuesta a incidentes

  • Respuesta automatizada a incidentes: desde la alerta hasta la contención en minutos.
  • Caza de amenazas automatizada: investigación de amenazas impulsada por playbooks.
  • Contención automática de incidentes: bloqueo de IPs, aislamiento de endpoints y suspensión de cuentas.
  • Flujos de trabajo de respuesta automatizada a incidentes para ransomware, phishing, ataques de fuerza bruta y amenazas internas.

6.4 Integración con sistemas externos

  • Integraciones de QRadar SOAR con ServiceNow, Jira, Slack, correo electrónico y sistemas basados en webhook.
  • Integración de API personalizada con plataformas de inteligencia de amenazas.
  • Integración EDR para acciones automatizadas del endpoint.
  • Automatización del análisis de payloads (archivos, URL, dominios).

Competencias alineadas con el mercado: Orquestación de seguridad, Automatización e inteligencia artificial y respuesta (SOAR), IBM QRadar SOAR, Automatización de playbooks, Diseño de runbooks, Orquestación automatizada del flujo de trabajo de respuesta a incidentes, Automatización de seguridad impulsada por API, Integración de inteligencia de amenazas, Automatización de contención de incidentes, Análisis automatizado de amenazas, Integración ServiceNow para seguridad, Automatización de sistemas de ticketing, Automatización de respuesta del endpoint, Listas negras automatizadas de IP, Automatización de respuesta al phishing, Automatización de respuesta a ransomware.

Módulo 7: Forense QRade, forense de red y análisis de datos

Cubre IBM QRadar Incident Forensics (QRIF) y capacidades de investigación forense, forense de red (NFI) para análisis de captura de paquetes y técnicas de análisis forense utilizadas en la investigación de incidentes.

7.1 IBM QRadar Forensics (QRIF)

  • QRIF: recopilación y almacenamiento de datos forenses para investigaciones.
  • Fuentes de datos forenses: capturas de paquetes, registros de eventos y forense en endpoints.
  • Análisis forense: reconstrucción de la línea temporal, análisis de archivos y análisis forense de red.
  • Preservación de evidencias forenses y cadena de custodia.
  • Herramientas y técnicas de análisis forense dentro de QRIF.

7.2 Forense e inspección de red (NFI)

  • Forense de red: análisis de captura de paquetes e inspección del tráfico de red.
  • Análisis de datos de flujo: NetFlow, sFlow e IPFIX en forense de red QRadar.
  • Análisis de protocolos: inspección de HTTP, DNS, SMTP, SSH, FTP y protocolos personalizados.
  • Detección de amenazas a través de la forense de red: beaconing de C2, exfiltración de datos y detección de movimiento lateral.
  • Identificación de patrones de tráfico sospechosos.

7.3 Análisis de comportamiento de usuarios y entidades (UEBA)

  • UEBA: comprensión de la línea base del comportamiento del usuario y detección de anomalías.
  • Fuentes de datos UEBA: Active Directory, registros de proxy, registros del endpoint, registros DLP, registros de autenticación, registros en la nube.
  • Puntuación UEBA: puntuaciones de riesgo del usuario y puntuaciones de riesgo de entidades.
  • Detección de amenazas impulsada por UEBA: cuentas comprometidas, amenazas internas y exfiltración de datos.

Competencias alineadas con el mercado: Forense de incidentes QRadar (QRIF), Recopilación de datos forenses, Investigación y análisis forense, Forense de red, Análisis de captura de paquetes, Análisis de datos de flujo, Detección de amenazas a través de la forense de red, Análisis de comportamiento de usuarios y entidades (UEBA), Detección de anomalías del usuario, Detección de amenazas internas, Detección de cuentas comprometidas, Exfiltración de datos mediante el comportamiento del usuario, Detección de beaconing C2, Movimiento lateral a través de la forense de red, Forense digital y respuesta a incidentes (DFIR), Preservación de evidencias y cadena de custodia, Análisis de protocolos, Forense de registros de seguridad, Caza de amenazas mediante análisis de red.

Módulo 8: SIEM en la nube, SIEM-as-Code, cumplimiento y operaciones del SIEM

Evalúa las operaciones de IBM QRadar, escalado, informes de cumplimiento, integración de SIEM en la nube, prácticas de detección-as-Code y gobernanza del SOC esenciales para la implementación de SIEM a escala empresarial.

8.1 Operaciones y administración de QRadar

  • Administración de QRadar: roles de usuario, permisos y políticas de seguridad.
  • Auditoría de configuraciones de QRadar y registros de acceso.
  • Informes programados y diseño de informes personalizados para la gestión y el cumplimiento.
  • Tareas programadas: copia/restauración, limpieza de base de datos y mantenimiento.
  • Configuración del servidor Syslog para el reenvío de registros del SIEM.
  • Actualizaciones de software y gestión de parches para appliances de QRadar.

8.2 Informes de cumplimiento y mapeo regulatorio

  • Requisitos SIEM de PCI DSS e informes de cumplimiento de QRadar.
  • Mapeo de cumplimiento de HIPAA, GDPR, SOX, NIST CSF e ISO 27001 con informes de QRadar.
  • Informes de auditoría regulatoria: plantillas de informes personalizados para auditores PCI DSS y HIPAA.
  • Monitoreo continuo del cumplimiento y paneles de cumplimiento continuo.

8.3 SIEM-as-Code e infraestructura como código

  • Gestión de reglas SIEM con control de versiones: implementación de reglas basada en Git.
  • Terraform y Ansible para aprovisionamiento y configuración de appliances QRadar.
  • Pipeline CI/CD para reglas y playbooks del SIEM.
  • Automatización basada en API de QRadar para la implementación y gestión de reglas.

8.4 SIEM en la nube y seguridad de la nube híbrida

  • Integración de fuentes de registros en la nube: AWS CloudTrail, Microsoft Sentinel, GCP Audit Logs, Azure Monitor.
  • Estrategias de SIEM nativo de la nube: SIEM para entornos SaaS (AWS, Azure, GCP, Office 365, AWS).
  • Integraciones SIEM de Microsoft Sentinel, Azure Sentinel, AWS CloudWatch Logs, Google Cloud Logging.
  • Monitoreo de identidad y acceso en la nube: IAM, Active Directory, Entra ID.
  • Protección de cargas de trabajo en la nube e integración con SIEM.

8.5 Detección de amenazas de identidad

  • La identidad como la nueva frontera de amenaza: detección de compromiso de cuentas.
  • Detección de amenazas en Active Directory: Kerberoasting, AS-REP roasting, ataques de tickets Golden/Sid.
  • Detección de bypass de autenticación multifactor (MFA).
  • Monitoreo de gestión de identidades privilegiadas (PIM).

8.6 Monitoreo Zero Trust

  • Monitoreo de la arquitectura Zero Trust: controles de identidad, dispositivo y red.
  • Monitoreo de microsegmentación y validación de aplicación de políticas.
  • Informes de cumplimiento Zero Trust a través de integración SIEM.

8.7 Operaciones del SOC y gobernanza del SIEM

  • Métricas y KPIs del SOC: MTTR (Tiempo medio para responder), MTTD (Tiempo medio para detectar) para monitoreo del SIEM.
  • Evaluación de la madurez del SOC y mejora del SOC impulsada por SIEM.
  • Gobernanza del SIEM: gestión de reglas, seguimiento de falsos positivos y mejora continua.
  • Buenas prácticas operativas del SIEM: monitoreo, alertas y procedimientos de escalado.

Competencias alineadas con el mercado: Administración de QRadar, Operaciones y gestión del SIEM, Gestión de cumplimiento del SIEM, Informes de cumplimiento SIEM PCI D, Cumplimiento SIEM HIPAA y GDPR, Cumplimiento SIEM SOX e ISO 27001, Mapeo SIEM NIST CSF, Monitoreo continuo del cumplimiento, Informes personalizados de cumplimiento, SIEM-as-Code e infraestructura como código, Terraform para SIEM, Ansible para implementación de SIEM, CI/CD para reglas del SIEM, Automatización API de QRadar, Integración de SIEM en la nube, AWS CloudTrail SIEM, Integración Microsoft Sentinel, Google Cloud Logging SIEM, Azure Monitor SIEM, Integración Office 365 SIEM, SIEM nativo de la nube, Monitoreo Zero Trust, Detección de amenazas IAM, Detección de amenazas de identidad, Detección de amenazas de Active Directory, Detección de ataques Kerberos, Monitoreo de identidades privilegiadas, Seguridad de autenticación multifactor (MFA), Gestión de KPI y métricas del SOC, Evaluación de madurez del SOC, Mejores prácticas operativas del SIEM, Gobernanza de respuesta a incidentes, Gestión del ciclo de vida de reglas del SIEM, Gobernanza empresarial del SIEM.

Módulo 9: Proyecto final y escenarios de amenazas del mundo real

Un proyecto final práctico integral que simula escenarios de seguridad empresarial, incluida la detección de amenazas, investigación y respuesta a incidentes utilizando IBM QRadar.

9.1 Proyecto final: escenario de seguridad empresarial

  • Configuración de un entorno empresarial simulado con fuentes de registros realistas y escenarios de ataque.
  • Implementación de fuentes de registros y configuración de políticas de recopilación de registros.
  • Creación de reglas de detección mapeadas a MITRE ATT&CK.
  • Investigación de datos de infracciones del mundo real en QRadar y realización de análisis forense.
  • Diseño e implementación de playbooks SOAR para respuesta automatizada.
  • Generación de informes de cumplimiento para PCI DSS, HIPAA y GDPR.
  • Ejecución de planificación de capacidad y escalado de la implementación del SIEM.

9.2 Escenarios de amenazas del mundo real

  • Ataques simulados: despliegue de ransomware, amenaza interna, movimiento lateral, ataques de fuerza bruta, ataques a la cadena de suministro y phishing.
  • Detección de ransomware: movimiento lateral, preparación de datos y detección de movimiento lateral.
    • Amenaza interna: intentos de exfiltración de datos y detección de anomalías.
    • Detección de ataque a la cadena de suministro: detección de acceso comprometido del proveedor.
    • Respuesta al phishing: bloqueo automatizado de URL y flujos de trabajo de investigación de correo electrónico.
  • Caza de amenazas de día cero (zero-day): detección de amenazas desconocidas mediante técnicas de caza sin reglas.
  • Detección de Amenazas Persistentes Avanzadas (APT) utilizando UEBA y análisis forense.

Competencias alineadas con el mercado: Entrega del proyecto de seguridad final, Simulación empresarial SIEM, Diseño de escenarios de amenazas del mundo real, Implementación de reglas de detección MITRE ATT&CK, Investigación de incidentes del SOC, Diseño de playbooks QRadar SOAR, Simulación de respuesta a ransomware, Detección de amenazas internas, Automatización de respuesta al phishing, Detección de ataque a la cadena de suministro, Caza de amenazas de día cero (zero-day), Detección de Amenazas Persistentes Avanzadas (APT), Planificación de capacidad y escalado del SIEM, Informes multicumplimiento (PCI DSS, HIPAA, GDPR), Respuesta empresarial a amenazas, Investigación forense de amenazas, Enriquecimiento de inteligencia de amenazas, Contención automática de incidentes, Simulación de operaciones del SOC, Práctica completa de ingeniería de SIEM.

Requerimientos

  • Comprensión de la seguridad informática.

Público objetivo

  • Ingenieros de seguridad.
 14 Horas

Número de participantes


Precio por participante

Próximos cursos

Categorías Relacionadas