Temario del curso
Módulo 1: Fundamentos de SIEM, Arquitectura y Visión General del Ecosistema
Establece una comprensión integral de los fundamentos de SIEM (Security Information and Event Management), la arquitectura de la plataforma IBM QRadar, su integración con el ecosistema y el panorama más amplio de la analítica de seguridad, incluidas las plataformas de XDR, SOAR e inteligencia de amenazas.
1.1 Fundamentos de la Analítica de Seguridad y SIEM
- El panorama de SIEM: evolución de la gestión de registros a la analítica de seguridad
- SIEM vs. SOAR vs. XDR: comprensión de la convergencia de las herramientas de seguridad
- Componentes básicos de SIEM: recopilación de registros, normalización, correlación y alertas
- Flujo de trabajo del analista del SOC: detección, triaje, investigación y respuesta
- Resumen del marco MITRE ATT&CK y su papel en el mapeo de SIEM
1.2 Arquitectura de la Plataforma IBM QRadar
- Arquitectura de QRadar local: Procesador de Eventos, Administrador de Registros, Consola y Procesador de Flujos
- QRadar en la Nube: arquitectura multiinquilino, modelos de ingesta y escalabilidad
- Despliegue de QRadar Hybrid Cloud: combinación de capacidades locales y en la nube
- Opciones de despliegue: Appliances Virtuales, Appliances de Hardware y SaaS
- Alta Disponibilidad (HA) y configuraciones Activo-Pasivo vs. Activo-Activo
1.3 Componentes de QRadar y Navegación por la Consola
- Consola de IBM QRadar: descripción general de la interfaz, espacios de trabajo, paneles de control y navegación
- Aplicaciones complementarias, QRadar App Framework y IBM App Exchange
- Explorador de Contexto, Analizador de Riesgos e integración de inteligencia de amenazas
- Modelo de datos: Hospedadores, Dispositivos, Protocolos y Categorías en QRadar
1.4 El Ecosistema de QRadar
- IBM QRadar SOAR: Integración de orquestación de seguridad y respuesta automatizada
- IBM QRadar EDR: Integración de detección y respuesta en puntos finales
- Integración de Inteligencia de Amenazas (fuentes VTI, fuentes de amenazas personalizadas)
- Integración con herramientas SIEM: Splunk, Elastic SIEM, IBM QRadar (gestión de fuentes de registros)
1.5 Integración con la Suite de Seguridad de IBM
- Integración de IBM QRadar SOAR para automatización y orquestación de guiones de trabajo
- Integración de IBM QRadar EDR para telemetría de puntos finales
- Integración de IBM QRadar VTI (Vulnerability and Threat Intelligence)
- Aplicaciones y complementos de IBM QRadar App Exchange
- Integración de IBM QRadar Network Integration Platform (NFI)
Competencias Alineadas al Mercado: Fundamentos de SIEM, Security Information and Event Management, Arquitectura de la Plataforma IBM QRadar, Despliegue de QRadar Local, Arquitectura de QRadar en la Nube, Seguridad en Nube Híbrida, Operaciones del SOC y SIEM, Analítica de Seguridad, Integración de XDR, Integración de Plataforma SOAR, Plataforma de Inteligencia de Amenazas (TIP), Mapeo del Marco MITRE ATT&CK, Convergencia de Herramientas de Seguridad, Arquitectura de Seguridad Empresarial, Gestión y Analítica de Registros, Escalabilidad y Planificación de Capacidad de SIEM, Configuración de Alta Disponibilidad (HA), Navegación y Configuración de la Consola de QRadar
Módulo 2: Gestión de Fuentes de Registros, Ingesta de Datos y Normalización
Análisis detallado de la configuración de fuentes de registros, estrategias de recopilación de datos, normalización de registros y protocolos esenciales para establecer la visibilidad de seguridad a nivel empresarial en entornos locales, en la nube e híbridos.
2.1 Configuración de Fuentes de Registros y Protocolos
- Métodos de recopilación de registros: Syslog (RSYSLOG), Conexiones de Red (CEF), Formato de Evento Común (CEF) y Formato de Evento Común de QRadar (CEF)
- Protocolo CEF: cabecera, nombres de extensión, extensiones personalizadas y mapeo de CEF a CEF
- Recopilación de registros basada en red: NetFlow v5/v9, IPFIX (sFlow)
- Recopilación basada en agentes (IBM QRadar Agent) para visibilidad en puntos finales
- Configuración de fuentes de registros para Active Directory, DNS, DHCP, HTTP, SMTP y bases de datos
- Mejores prácticas para el despliegue de fuentes de registros: fuentes de alto rendimiento, compresión y cifrado
2.2 Ingesta de Datos y Planificación de Capacidad
- Comprensión del volumen diario de archivos de registro (GLP) y la capacidad de ingesta de datos de eventos diarios
- Políticas de retención de datos y gestión de retención basada en el cumplimiento normativo
- Priorización de fuentes de registros y filtrado de eventos para controlar costes
- Planificación de capacidad para implementaciones SIEM a escala empresarial
- Cálculos de dimensionamiento y optimización de rendimiento para entornos a gran escala
2.3 Normalización y Clasificación de Registros
- El Motor de Normalización de QRadar: mapeo de formatos de registro nativos a protocolos de QRadar
- Administrador de Propiedades de Fuente de Registro y mapeo de protocolos
- Creación de fuentes de registros personalizadas para registros propietarios
- Mapeo de eventos, flujos y fuentes de registros
- Reglas de normalización y solución de problemas de análisis de sintaxis
Competencias Alineadas al Mercado: Gestión de Fuentes de Registros, Configuración de Syslog, Protocolo CEF, Conexiones de Red (CEF), Despliegue de IBM QRadar Agent, Recopilación de Registros de Active Directory, Recopilación de Registros de DNS y DHCP, Recopilación de Registros HTTP/S y SMTP, Integración de Recopilación de Registros de Bases de Datos (CEF), Recopilación NetFlow e IPFIX, Despliegue SIEM Sin Agentes, Estrategia de Recopilación de Registros Empresarial, Normalización de Registros, Mapeo de Protocolos, Configuración de Fuentes de Registros Personalizadas, Análisis y Clasificación de Eventos, Estimación del Volumen Diario de Registros (DLV), Planificación de Capacidad de SIEM, Ajuste de Rendimiento para SIEM a Gran Escala, Retención de Datos Basada en el Cumplimiento Normativo
Módulo 3: Detección, Correlación y Desarrollo de Reglas
El núcleo de las operaciones SIEM: construcción, prueba y gestión de reglas de detección, desde reglas de eventos simples hasta reglas de correlación compuestas complejas que identifican ataques, anomalías y violaciones de políticas.
El núcleo de las operaciones SIEM: construcción, prueba y gestión de reglas de detección, desde reglas de eventos simples hasta reglas de correlación compuestas complejas que identifican ataques, anomalías y violaciones de políticas.
3.1 Reglas de Eventos y Reglas de Agregación
- Reglas de Eventos: filtrado, extracción de campos y creación de atributos personalizados a partir de eventos crudos
- Reglas de Agregación: conteo y agrupación de eventos por IP, protocolo, usuario, etc.
- Acciones de reglas de agregación: notificaciones, umbrales de contadores y propiedades personalizadas
- Activación de reglas, orden de reglas y lógica de ejecución de reglas
3.2 Reglas de Correlación Compuestas
- Construcción de reglas de correlación compuestas: uniendo datos de múltiples fuentes
- Tipos de reglas: Evento, Agregación y Correlación Compuesta
- Componentes de reglas compuestas: disparadores, agregaciones, correlaciones y acciones
- Lógica de correlación: correlación temporal, correlación por umbral y correlación contextual
- Propiedades de reglas de predicción y correlación: niveles de confianza, severidad y escalado
- Escritura de reglas de correlación efectivas: evitando la fatiga de alertas y asegurando la calidad de la señal
3.3 Reglas de Detección para Técnicas MITRE ATT&CK
- Reglas mapeadas a técnicas MITRE ATT&CK: Acceso Inicial, Ejecución, Persistencia, Escalada de Privilegios, Evasión de Defensas, Acceso a Credenciales, Descubrimiento, Movimiento Lateral, Recopilación, Comando y Control (C2), Exfiltración
- Detecciones personalizadas para categorías de ataque específicas:
- Reglas para: Fuerza Bruta, Escaneo de Puertos, Comunicación de Malware, Amenaza Interna, Movimiento Lateral, Escalada de Privilegios, Exfiltración de Datos, Comando y Control (C2)
- Reglas para: Fallos de Autenticación por Fuerza Bruta, Escaneo de Puertos, Inyección de SQL, Túnel DNS, Escalada de Privilegios, Movimiento Lateral mediante Pass-the-Hash
3.4 Caza de Amenazas con Reglas de QRadar
- Metodología proactiva de caza de amenazas utilizando QRadar
- Construcción de reglas para la detección de amenazas desconocidas/día cero
- Reglas de análisis de comportamiento y detección de desviaciones respecto a la línea base
Competencias Alineadas al Mercado: Desarrollo de Reglas de Eventos, Creación de Reglas de Agregación, Desarrollo de Reglas de Correlación Compuesta, Diseño de Reglas de Correlación Personalizadas, Mapeo de MITRE ATT&CK, Ingeniería de Detección de Amenazas, Mapeo de Técnicas de Ataque (Acceso Inicial, Ejecución, Persistencia, Escalada de Privilegios, Evasión de Defensas, Acceso a Credenciales, Descubrimiento, Movimiento Lateral, Recopilación, Comando y Control, Exfiltración), Detección de Comunicación de Malware, Detección de Inyección de SQL, Detección de Túnel DNS, Regla de Escalada de Privilegios, Detección de Fuerza Bruta, Detección de Movimiento Lateral, Detección de Amenaza Interna, Detección de Exfiltración de Datos, Detección de Comando y Control (C2), Gestión de la Fatiga de Alertas, Ajuste y Optimización de Reglas, Ingeniería de Reglas de Detección del SOC, Caza Proactiva de Amenazas
Módulo 4: Motor de Ofensivas de QRadar e Investigación de Incidentes
Cubre en profundidad el motor de ofensivas de QRadar: creación de ofensivas, flujos de trabajo de investigación, análisis de contexto, gestión de falsos positivos, triaje y manejo de incidentes.
4.1 El Motor de Ofensivas
- Creación, agregación y gestión del ciclo de vida de las ofensivas
- Propiedades de las ofensivas: severidad, confianza, estado y atribución
- Lógica de agregación de ofensivas: agrupación de eventos relacionados en incidentes significativos
- Escalado, asignación y gestión de flujos de trabajo de ofensivas
4.2 Investigación de Incidentes y Análisis de Contexto
- Explorador de Contexto para el análisis profundo de eventos y la reconstrucción de líneas de tiempo
- Análisis de líneas de tiempo de eventos: reconstrucción cronológica de incidentes de seguridad
- Análisis de direcciones IP y reputación (Inteligencia de Amenazas) enriquecimiento
- Contexto de usuarios y activos: actividad del usuario, inventario de hospedadores y análisis de riesgo de activos
- Eventos de correlación en las vistas de detalles de ofensivas y eventos
- Correlación de eventos, agrupación de eventos y recopilación de pruebas
4.3 Integración de Inteligencia de Amenazas
- Integración de fuentes de Inteligencia de Vulnerabilidades y Amenazas (VTI)
- Enriquecimiento automatizado de inteligencia de amenazas con IBM QRadar VTI
- Carga de fuentes de amenazas personalizadas y perfiles de actores de amenazas
- Contexto de inteligencia de amenazas en ofensivas y análisis de riesgos
4.4 Gestión de Falsos Positivos y Ajuste de Reglas
- Identificación y clasificación de falsos positivos en el Motor de Ofensivas
- Reglas de supresión de falsos positivos y flujos de trabajo de supresión
- Ajuste de reglas: reducción del ruido manteniendo la sensibilidad de detección
- Documentación de incidentes de falsos positivos para la mejora continua
Competencias Alineadas al Mercado: Gestión del Motor de Ofensivas de QRadar, Investigación y Análisis de Incidentes, Investigación de Amenazas, Uso del Explorador de Contexto, Análisis de Líneas de Tiempo de Eventos, Análisis de Reputación de IP, Análisis de Riesgo de Activos, Enriquecimiento de Inteligencia de Amenazas, Integración de Fuentes VTI, Gestión de Falsos Positivos, Ajuste de Alertas y Reducción de Ruido, Flujo de Trabajo de Respuesta a Incidentes del SOC, Ciclo de Vida de Incidentes de Seguridad, Análisis de Indicadores de Compromiso, Atribución de Amenazas Cibernéticas
Módulo 5: Gestión de Vulnerabilidades de QRadar (QVM) y Gestor de Riesgos (QRM)
Análisis detallado de IBM QVM: integración de escaneo de vulnerabilidades, priorización de vulnerabilidades basada en el riesgo, configuraciones de gestión de riesgos y evaluación de la postura de seguridad basada en el riesgo.
5.1 IBM QRadar Vulnerability Manager (QVM)
- Arquitectura de QVM: integración con escáneres Nessus, Qualys y Rapid7
- Flujos de trabajo de escaneo de vulnerabilidades y programación de escaneos
- Análisis de resultados de evaluación de vulnerabilidades e integración con QRadar
- Correlación de puntuaciones CVSS y clasificación de severidad de vulnerabilidades
- Análisis de tendencias de vulnerabilidades y priorización de remediación
5.2 IBM QRadar Risk Manager (QRM)
- Arquitectura de QRM: motor de cálculo de riesgos y metodología de puntuación de riesgos
- Configuración de reglas de riesgo: criticidad de activos, probabilidad de explotación de vulnerabilidades, perfiles de riesgo de activos
- Cálculo de puntuaciones de riesgo: combinación de datos de vulnerabilidades, inteligencia de amenazas, datos de ofensivas y valor del activo
- Clasificación de activos basada en el riesgo y configuración de paneles de control de riesgos
- Priorización de activos y de remediación basada en el riesgo
Competencias Alineadas al Mercado: Evaluación y Gestión de Vulnerabilidades, IBM QRadar Vulnerability Manager (QVM), Correlación de Puntuaciones CVE, Integración de Escaneo de Vulnerabilidades, Integración Qualys/Nessus, Priorización de Vulnerabilidades Basada en el Riesgo, IBM QRadar Risk Manager (QRM), Cálculo de Puntuación de Riesgo, Evaluación de Criticidad de Activos, Remediación Basada en el Riesgo, Configuración de Panel de Control de Riesgos, Análisis de Tendencias de Vulnerabilidades, Gestión de Vulnerabilidades Empresarial, Evaluación y Gestión de Riesgos Empresarial
Módulo 6: IBM QRadar SOAR, Automatización y Respuesta a Incidentes
Cubre IBM QRadar SOAR (Orquestación, Automatización y Respuesta de Seguridad), orquestación de guiones de trabajo, automatización de manuales de procedimientos y automatización de la respuesta a incidentes esenciales para las operaciones del SOC moderno.
6.1 Visión General de IBM QRadar SOAR
- Orquestación de seguridad y respuesta automatizada: definición y valor
- Arquitectura y componentes de QRadar SOAR: guiones de trabajo, incidentes, acciones de automatización y acciones de datos
- Integración de QRadar SOAR: conexión de SIEM, EDR, inteligencia de amenazas y sistemas de tickets (ServiceNow, Jira)
- SOAR vs. automatización tradicional: orquestación de flujos de trabajo basada en guiones
6.2 Diseño y Ejecución de Guiones de Trabajo
- Creación de guiones de trabajo: construcción de flujos de trabajo automatizados de investigación y respuesta
- Disparadores de guiones de trabajo: creación de ofensivas, disparadores de reglas y activación manual
- Acciones de guiones de trabajo: enriquecimiento de direcciones IP, bloqueo de IPs, creación de tickets, consulta de fuentes de amenazas
- Condiciones de guiones de trabajo y lógica de ramificación
6.3 Automatización de la Respuesta a Incidentes
- Respuesta automatizada a incidentes: de la alerta a la contención en minutos
- Caza automatizada de amenazas: investigación de amenazas guiada por guiones
- Contención automatizada de incidentes: bloqueo de IPs, aislamiento de puntos finales y suspensión de cuentas
- Flujos de trabajo automatizados de respuesta a incidentes para ransomware, phishing, ataques de fuerza bruta y amenazas internas
6.4 Integración con Sistemas Externos
- Integraciones de QRadar SOAR con ServiceNow, Jira, Slack, correo electrónico y sistemas basados en webhooks
- Integración de API personalizada con plataformas de Inteligencia de Amenazas
- Integración de EDR para acciones automatizadas en puntos finales
- Automatización del análisis de cargas de trabajo (archivo, URL, dominio)
Competencias Alineadas al Mercado: Orquestación de Seguridad, Automatización e IA de Respuesta (SOAR), IBM QRadar SOAR, Automatización de Guiones de Trabajo, Diseño de Manuales de Procedimientos, Orquestación de Flujos de Trabajo Automatizados de Respuesta a Incidentes, Automatización de Seguridad Dirigida por API, Integración de Inteligencia de Amenazas, Automatización de Contención de Incidentes, Análisis Automatizado de Amenazas, Integración de ServiceNow para Seguridad, Automatización de Sistemas de Tickets, Automatización de Respuesta en Puntos Finales, Automatización de Bloqueo de IP, Automatización de Respuesta a Phishing, Automatización de Respuesta a Ransomware
Módulo 7: Forense de QRadar, Forense de Red y Análisis de Datos
Cubre IBM QRadar Incident Forensics (QRIF) y capacidades de investigación forense, forense de red (NFI) para el análisis de captura de paquetes y técnicas de análisis forense utilizadas en la investigación de incidentes.
7.1 IBM QRadar Forensics (QRIF)
- QRIF: recopilación y almacenamiento de datos forenses para investigaciones
- Fuentes de datos forenses: capturas de paquetes, registros de eventos y forense de puntos finales
- Análisis forense: reconstrucción de línea de tiempo, análisis de archivos y análisis forense de red
- Preservación de pruebas forenses y cadena de custodia
- Herramientas y técnicas de análisis forense dentro de QRIF
7.2 Forense e Inspección de Red (NFI)
- Forense de red: análisis de captura de paquetes e inspección de tráfico de red
- Análisis de datos de flujo: NetFlow, sFlow e IPFIX en forense de red de QRadar
- Análisis de protocolos: inspección de HTTP, DNS, SMTP, SSH, FTP y protocolos personalizados
- Detección de amenazas a través de la forense de red: balizamiento C2, exfiltración de datos y detección de movimiento lateral
- Identificación de patrones de tráfico sospechosos
7.3 Analítica de Comportamiento de Usuarios y Entidades (UEBA)
- UEBA: comprensión de la línea base de comportamiento del usuario y detección de anomalías
- Fuentes de datos UEBA: Active Directory, registros de proxy, registros de puntos finales, registros DLP, registros de autenticación, registros en la nube
- Puntuación UEBA: puntuaciones de riesgo de usuario y puntuaciones de riesgo de entidad
- Detección de amenazas basada en UEBA: cuentas comprometidas, amenazas internas y exfiltración de datos
Competencias Alineadas al Mercado: IBM QRadar Incident Forensics (QRIF), Recopilación de Datos Forenses, Investigación y Análisis Forense, Forense de Red, Análisis de Captura de Paquetes, Análisis de Datos de Flujo, Detección de Amenazas a través de la Forense de Red, Analítica de Comportamiento de Usuarios y Entidades (UEBA), Detección de Anomalías de Usuario, Detección de Amenazas Internas, Detección de Cuentas Comprometidas, Exfiltración de Datos mediante Comportamiento de Usuario, Detección de Balizamiento C2, Movimiento Lateral mediante Forense de Red, Forense Digital y Respuesta a Incidentes (DFIR), Preservación de Pruebas y Cadena de Custodia, Análisis de Protocolos, Forense de Registros de Seguridad, Caza de Amenazas mediante Analítica de Red
Módulo 8: SIEM en la Nube, SIEM-as-Code, Cumplimiento Normativo y Operaciones de SIEM
Evalúa las operaciones de IBM QRadar, escalabilidad, informes de cumplimiento normativo, integración de SIEM en la nube, prácticas de detección como código y gobernanza del SOC esenciales para el despliegue de SIEM a escala empresarial.
8.1 Operaciones y Administración de QRadar
- Administración de QRadar: roles de usuario, permisos y políticas de seguridad
- Auditoría de configuraciones de QRadar y registros de acceso
- Informes programados y diseño de informes personalizados para dirección y cumplimiento
- Tareas programadas: copias de seguridad/restauración, limpieza de base de datos y mantenimiento
- Configuración del servidor Syslog para la retransmisión de registros del SIEM
- Actualizaciones de software y gestión de parches para appliances de QRadar
8.2 Informes de Cumplimiento Normativo y Mapeo Regulatorio
- Requisitos de SIEM de PCI DSS e informes de cumplimiento de QRadar
- Mapeo de cumplimiento de HIPAA, GDPR, SOX, NIST CSF e ISO 27001 con informes de QRadar
- Informes de auditoría regulatoria: plantillas de informes personalizados para auditores de PCI DSS y HIPAA
- Monitoreo de cumplimiento en tiempo real y paneles de control de cumplimiento continuo
8.3 SIEM-as-Code y Infrastructure as Code
- Gestión de reglas SIEM controlada por versión: despliegue de reglas basado en Git
- Terraform y Ansible para aprovisionamiento y configuración de appliances de QRadar
- Pipeline CI/CD para reglas y guiones de trabajo de SIEM
- Automatización dirigida por API de QRadar para el despliegue y la gestión de reglas
8.4 SIEM en la Nube y Seguridad en Nube Híbrida
- Integración de fuentes de registros en la nube: AWS CloudTrail, Microsoft Sentinel, GCP Audit Logs, Azure Monitor
- Estrategias de SIEM nativas de la nube: SIEM para entornos SaaS (AWS, Azure, GCP, Office 365, AWS)
- Integraciones de SIEM de Microsoft Sentinel, Azure Sentinel, AWS CloudWatch Logs, Google Cloud Logging
- Monitorización de identidad y acceso en la nube: IAM, Active Directory, Entra ID
- Protección de cargas de trabajo en la nube e integración de SIEM
8.5 Detección de Amenazas de Identidad
- La identidad como el nuevo límite de amenaza: detección de compromiso de cuentas
- Detección de amenazas de Active Directory: Kerberoasting, AS-REP roasting, ataques de tickets Golden/Silver
- Detección de evasión de autenticación multifactor (MFA)
- Monitorización de la Gestión de Identidad con Privilegios (PIM)
8.6 Monitorización de Zero Trust
- Monitorización de la arquitectura Zero Trust: controles de identidad, dispositivo y red
- Monitorización de la micosegmentación y validación de la aplicación de políticas
- Informes de cumplimiento Zero Trust mediante la integración de SIEM
8.7 Operaciones del SOC y Gobernanza de SIEM
- Métricas y KPIs del SOC: MTTR (Tiempo Medio de Respuesta), MTTD para el monitoreo de SIEM
- Evaluación de la madurez del SOC y mejora del SOC dirigida por SIEM
- Gobernanza de SIEM: gestión de reglas, seguimiento de falsos positivos y mejora continua
- Mejores prácticas operativas de SIEM: monitoreo, alertas y procedimientos de escalado
Competencias Alineadas al Mercado: Administración de QRadar, Operaciones y Gestión de SIEM, Gestión de Cumplimiento de SIEM, Informes de Cumplimiento de SIEM PCI DSS, Cumplimiento de SIEM HIPAA y GDPR, Cumplimiento de SIEM SOX e ISO 27001, Mapeo de SIEM NIST CSF, Monitoreo Continuo de Cumplimiento, Informes de Cumplimiento Personalizados, SIEM-as-Code e Infrastructure as Code, Terraform para SIEM, Ansible para Despliegue de SIEM, CI/CD para Reglas de SIEM, Automatización de API de QRadar, Integración de SIEM en la Nube, SIEM AWS CloudTrail, Integración de Microsoft Sentinel, SIEM GCP Cloud Logging, SIEM Azure Monitor, Integración de SIEM Office 365, SIEM Nativo de la Nube, Monitorización Zero Trust, Detección de Amenazas IAM, Detección de Amenazas de Identidad, Detección de Amenazas de Active Directory, Detección de Ataques Kerberos, Monitorización de Identidad con Privilegios, Seguridad de Autenticación Multifactor (MFA), Gestión de KPIs y Métricas del SOC, Evaluación de Madurez del SOC, Mejores Prácticas Operativas de SIEM, Gobernanza de Respuesta a Incidentes, Gestión del Ciclo de Vida de Reglas de SIEM, Gobernanza de SIEM Empresarial
Módulo 9: Proyecto Final y Escenarios de Amenazas del Mundo Real
Un proyecto final práctico integral que simula escenarios de seguridad empresarial, incluida la detección de amenazas, la investigación y la respuesta a incidentes, utilizando IBM QRadar.
9.1 Proyecto Final: Escenario de Seguridad Empresarial
- Configuración de un entorno empresarial simulado con fuentes de registros realistas y escenarios de ataque
- Despliegue de fuentes de registros y configuración de políticas de recopilación de registros
- Construcción de reglas de detección mapeadas a MITRE ATT&CK
- Investigación de datos de ofensivas del mundo real en QRadar y realización de análisis forense
- Diseño y despliegue de guiones de trabajo SOAR para la respuesta automatizada
- Generación de informes de cumplimiento para PCI DSS, HIPAA y GDPR
- Realización de la planificación de capacidad y escalado del despliegue de SIEM
9.2 Escenarios de Amenazas del Mundo Real
- Ataques simulados: despliegue de ransomware, amenaza interna, movimiento lateral, ataques de fuerza bruta, ataques a la cadena de suministro y phishing
- Detección de ransomware: movimiento lateral, preparación de datos y detección de movimiento lateral
- Amenaza interna: intentos de exfiltración de datos y detección de anomalías
- Detección de ataques a la cadena de suministro: detección de acceso comprometido de proveedores
- Respuesta a phishing: bloqueo automatizado de URLs y flujos de trabajo de investigación de correo electrónico
- Caza de amenazas de día cero: detección de amenazas desconocidas utilizando técnicas de caza sin reglas
- Detección de Amenazas Persistentes Avanzadas (APT) utilizando UEBA y análisis forense
Competencias Alineadas al Mercado: Entrega de Proyectos de Seguridad de Graduado, Simulación de SIEM Empresarial, Diseño de Escenarios de Amenazas del Mundo Real, Despliegue de Reglas de Detección MITRE ATT&CK, Investigación de Incidentes del SOC, Diseño de Guiones de Trabajo IBM QRadar SOAR, Simulación de Respuesta a Ransomware, Detección de Amenazas Internas, Automatización de Respuesta a Phishing, Detección de Ataques a la Cadena de Suministro, Caza de Amenazas de Día Cero, Detección de Amenazas Persistentes Avanzadas (APT), Planificación y Escalado de Capacidad de SIEM, Informes de Multi-Cumplimiento (PCI DSS, HIPAA, GDPR), Respuesta a Amenazas Empresarial, Investigación Forense de Amenazas, Enriquecimiento de Inteligencia de Amenazas, Contención Automatizada de Incidentes, Simulación de Operaciones del SOC, Práctica de Ingeniería de SIEM a Gran Escala
Requerimientos
- Conocimiento de la seguridad de la TI
Público Objetivo
- Ingenieros de Seguridad
Formación Corporativa a Medida
Soluciones de formación diseñadas exclusivamente para empresas.
- Contenido personalizado: Adaptamos el temario y los ejercicios prácticos a los objetivos y necesidades reales del proyecto.
- Calendario flexible: Fechas y horarios adaptados a la agenda de su equipo.
- Modalidad: Online (en directo), In-company (en sus oficinas) o Híbrida.
Precio por grupo privado (formación online) desde 2900 € + IVA*
Contáctenos para obtener un presupuesto exacto y conocer nuestras promociones actuales