Contacta con nosotros

Temario del curso

Módulo 1: Fundamentos de SIEM, Arquitectura y Visión General del Ecosistema

Establece una comprensión integral de los fundamentos del SIEM (Gestión de Información y Eventos de Seguridad), la arquitectura de la plataforma IBM QRadar, su integración con el ecosistema y el panorama más amplio de analíticas de seguridad, incluidas las plataformas XDR, SOAR e inteligencia de amenazas.

1.1 Fundamentos de Analíticas de Seguridad y SIEM

  • El panorama del SIEM: evolución desde la gestión de registros hasta las analíticas de seguridad
  • SIEM vs. SOAR vs. XDR: comprensión de la convergencia de herramientas de seguridad
  • Componentes clave del SIEM: recopilación de logs, normalización, correlación y alertas
  • Flujo de trabajo del analista SOC: detección, triaje, investigación y respuesta
  • Visión general del marco MITRE ATT&CK y su papel en el mapeo del SIEM

1.2 Arquitectura de la Plataforma IBM QRadar

  • Arquitectura de QRadar on-premises: Procesador de Eventos, Gestor de Registros (Log Manager), Consola y Procesador de Flujos
  • QRadar en la nube: arquitectura multiinquilino, modelos de ingestión y escalabilidad
  • Despliegue híbrido de QRadar Cloud: combinación de capacidades on-prem y en la nube
  • Opciones de despliegue: Appliances Virtuales, Appliances de Hardware y SaaS
  • Alta Disponibilidad (HA) y configuraciones Activo-Pasivo vs. Activo-Activo

1.3 Componentes de QRadar y Navegación por la Consola

  • Consola IBM QRadar: descripción general de la interfaz, espacios de trabajo, tableros y navegación
  • Aplicaciones complementarias, Framework de QRadar App e IBM App Exchange
  • Explorador de Contexto (Context Explorer), Analizador de Riesgos e integración de inteligencia de amenazas
  • Modelo de datos: Hosts, Dispositivos, Protocolos y Categorías en QRadar

1.4 El Ecosistema QRadar

  • IBM QRadar SOAR: integración de orquestación de seguridad y respuesta automatizada
  • IBM QRadar EDR: integración de detección y respuesta en el endpoint
  • Integración de Inteligencia de Amenazas (fuentes VTI, fuentes personalizadas)
  • Integración con herramientas SIEM: Splunk, Elastic SIEM, IBM QRadar (gestión de fuentes de registros)

1.5 Integración con la Suite de Seguridad de IBM

  • Integración de IBM QRadar SOAR para automatización y orquestación de playbooks
  • Integración de IBM QRadar EDR para telemetría del endpoint
  • Integración de IBM QRadar VTI (Inteligencia de Vulnerabilidades y Amenazas)
  • Aplicaciones y complementos de IBM QRadar App Exchange
  • Integración con la Plataforma de Integración de Red de IBM QRadar (NFI)

Competencias alineadas con el mercado: Fundamentos de SIEM, Gestión de Información y Eventos de Seguridad, Arquitectura de la Plataforma IBM QRadar, Despliegue de QRadar On-Prem, Arquitectura de QRadar en la Nube, Seguridad Híbrida en la Nube, Operaciones SOC y SIEM, Analíticas de Seguridad, Integración XDR, Integración de Plataforma SOAR, Plataforma de Inteligencia de Amenazas (TIP), Mapeo del Marco MITRE ATT&CK, Convergencia de Herramientas de Seguridad, Arquitectura de Seguridad Empresarial, Gestión de Registros y Analíticas, Escalabilidad y Planificación de Capacidad del SIEM, Configuración de Alta Disponibilidad (HA), Navegación y Configuración de la Consola QRadar

Módulo 2: Gestión de Fuentes de Registros, Ingestión de Datos y Normalización

Análisis profundo de la configuración de fuentes de registros, estrategias de recopilación de datos, normalización de logs y protocolos esenciales para establecer visibilidad de seguridad en toda la empresa en entornos on-prem, cloud e híbridos.

2.1 Configuración de Fuentes de Registros y Protocolos

  • Métodos de recopilación de registros: Syslog (RSYSLOG), Conexiones de Red (CEF), Common Event Format (CEF) y QRadar Common Event Format (CEF)
  • Protocolo CEF: encabezado, nombres de extensiones, extensiones personalizadas y mapeo CEF-to-CEF
  • Recopilación de registros basada en red: NetFlow v5/v9, IPFIX (sFlow)
  • Recopilación basada en agentes (Agente IBM QRadar) para visibilidad del endpoint
  • Configuración de fuentes de registros de Active Directory, DNS, DHCP, HTTP, SMTP y bases de datos
  • Mejores prácticas de despliegue de fuentes de registros: fuentes de alto rendimiento, compresión y cifrado

2.2 Ingestión de Datos y Planificación de Capacidad

  • Comprensión del volumen diario de archivos de logs (GLP) y la capacidad de ingestión diaria de datos de eventos
  • Políticas de retención de datos y gestión de retención impulsada por cumplimiento normativo
  • Priorización de fuentes de registros y filtrado de eventos para controlar costos
  • Planificación de capacidad para despliegues empresariales de SIEM a gran escala
  • Cálculos de dimensionamiento y optimización del rendimiento para entornos grandes

2.3 Normalización y Clasificación de Registros

  • El Motor de Normalización de QRadar: mapeo de formatos nativos de registros a protocolos de QRadar
  • Gestor de Propiedades de Fuentes de Registros y mapeo de protocolos
  • Creación de fuentes de registros personalizadas para logs propietarios
  • Mapeo de eventos, flujos y fuentes de registros
  • Reglas de normalización y resolución de problemas de análisis (parsing)

Competencias alineadas con el mercado: Gestión de Fuentes de Registros, Configuración Syslog, Protocolo CEF, Conexiones de Red (CEF), Despliegue del Agente QRadar, Recopilación de Registros de Active Directory, Recopilación de Registros DNS y DHCP, Recopilación de Registros HTTP/S y SMTP, Integración de Recopilación de Registros de Bases de Datos (CEF), Recopilación NetFlow e IPFIX, Despliegue SIEM sin Agentes, Estrategia de Recopilación de Registros Empresariales, Normalización de Registros, Mapeo de Protocolos, Configuración de Fuentes de Registros Personalizadas, Análisis y Clasificación de Eventos, Estimación de Volumen Diario de Registros (DLV), Planificación de Capacidad SIEM, Ajuste de Rendimiento para SIEM a Gran Escala, Retención de Datos Impulsada por Cumplimiento

Módulo 3: Detección, Correlación y Desarrollo de Reglas

El núcleo de las operaciones SIEM: construir, probar y gestionar reglas de detección desde reglas de eventos simples hasta reglas complejas de correlación compuesta que identifican ataques, anomalías y violaciones de políticas.

El núcleo de las operaciones SIEM: construir, probar y gestionar reglas de detección desde reglas de eventos simples hasta reglas complejas de correlación compuesta que identifican ataques, anomalías y violaciones de políticas.

3.1 Reglas de Eventos y Reglas de Agregación

  • Reglas de Eventos: filtrado, extracción de campos y creación de atributos personalizados a partir de eventos sin procesar
  • Reglas de Agregación: conteo y agrupación de eventos por IP, protocolo, usuario, etc.
  • Acciones de reglas de agregación: notificaciones, umbrales de contador y propiedades personalizadas
  • Activación de reglas, ordenamiento de reglas y lógica de ejecución

3.2 Reglas de Correlación Compuesta

    • Construcción de reglas de correlación compuesta: unión de datos de múltiples fuentes
      • Tipos de reglas: Eventos, Agregación y Correlación Compuesta
      • Componentes de reglas compuestas: desencadenantes, agregaciones, correlaciones y acciones
      • Lógica de correlación: correlación temporal, por umbral y contextual
      • Propiedades de reglas de predicción y correlación: niveles de confianza, severidad y escalamiento
      • Escribir reglas de correlación efectivas: evitar fatiga de alertas y garantizar calidad de señal

3.3 Reglas de Detección para Técnicas MITRE ATT&CK

      • Reglas mapeadas a técnicas MITRE ATT&CK: Acceso Inicial, Ejecución, Persistencia, Escalamiento de Privilegios, Evitación de Defensa, Acceso a Credenciales, Descubrimiento, Movimiento Lateral, Colección, Comando y Control (C2), Exfiltración
      • Detecciones personalizadas para categorías específicas de ataques:
      • Reglas para: Fuerza Bruta, Escaneo de Puertos, Comunicación Malware, Amenaza Interna, Movimiento Lateral, Escalamiento de Privilegios, Exfiltración de Datos, Comando y Control (C2)
      • Reglas para: Fallas de Autenticación por Fuerza Bruta, Escaneo de Puertos, Inyección SQL, Túneles DNS, Escalamiento de Privilegios, Movimiento Lateral mediante Pass-the-Hash

3.4 Caza de Amenazas con Reglas QRadar

      • Metodología proactiva de caza de amenazas utilizando QRadar
      • Construcción de reglas para detección de amenazas desconocidas/de día cero (zero-day)
      • Análisis de comportamiento y reglas de detección de desviación de línea base

Competencias alineadas con el mercado: Desarrollo de Reglas de Eventos, Creación de Reglas de Agregación, Desarrollo de Reglas de Correlación Compuesta, Diseño de Reglas de Correlación Personalizadas, Mapeo MITRE ATT&CK, Ingeniería de Detección de Amenazas, Mapeo de Técnicas de Ataque (Acceso Inicial, Ejecución, Persistencia, Escalamiento de Privilegios, Evitación de Defensa, Acceso a Credenciales, Descubrimiento, Movimiento Lateral, Colección, Comando y Control, Exfiltración), Detección de Comunicación Malware, Detección de Inyección SQL, Detección de Túneles DNS, Regla de Escalamiento de Privilegios, Detección de Fuerza Bruta, Detección de Movimiento Lateral, Detección de Amenaza Interna, Detección de Exfiltración de Datos, Detección de Comando y Control (C2), Gestión de Fatiga de Alertas, Ajuste y Optimización de Reglas, Ingeniería de Reglas de Detección SOC, Caza Proactiva de Amenazas

Módulo 4: Motor de Ofensas QRadar e Investigación de Incidentes

Cubre en profundidad el motor de ofensas de QRadar: creación de ofensas, flujos de trabajo de investigación, análisis contextual, gestión de falsos positivos, triaje y manejo de incidentes.

4.1 El Motor de Ofensas

  • Creación de ofensas, agregación y gestión del ciclo de vida
  • Propiedades de la ofensa: severidad, confianza, estado y atribución
  • Lógica de agregación de ofensas: agrupamiento de eventos relacionados en incidentes significativos
  • Escalamiento, asignación y gestión del flujo de trabajo de las ofensas

4.2 Investigación de Incidentes y Análisis Contextual

  • Explorador de Contexto (Context Explorer) para análisis profundo de eventos y reconstrucción de línea temporal
  • Análisis de la línea temporal de eventos: reconstrucción cronológica de incidentes de seguridad
  • Análisis de direcciones IP y enriquecimiento con reputación (Inteligencia de Amenazas)
  • Contexto de usuario y activos: actividad del usuario, inventario de hosts y análisis de riesgo de activos
  • Eventos correlacionados en vistas detalladas de ofensas y eventos
  • Correlación de eventos, agrupamiento de eventos y recopilación de evidencia

4.3 Integración de Inteligencia de Amenazas

  • Integración de fuentes de Vulnerabilidad e Inteligencia de Amenazas (VTI)
  • Enriquecimiento automático de inteligencia de amenazas con IBM QRadar VTI
  • Cargas de fuentes personalizadas de amenazas y perfiles de actores de amenaza
  • Contexto de inteligencia de amenazas en ofensas y análisis de riesgos

4.4 Gestión de Falsos Positivos y Ajuste de Reglas

  • Identificación y clasificación de falsos positivos en el Motor de Ofensas
  • Reglas de supresión de falsos positivos y flujos de trabajo de supresión
  • Ajuste de reglas: reducción de ruido mientras se mantiene la sensibilidad de detección
  • Documentación de incidentes de falsos positivos para mejora continua

Competencias alineadas con el mercado: Gestión del Motor de Ofensas QRadar, Investigación y Análisis de Incidentes, Investigación de Amenazas, Uso del Explorador de Contexto, Análisis de Línea Temporal de Eventos, Análisis de Reputación IP, Análisis de Riesgo de Activos, Enriquecimiento de Inteligencia de Amenazas, Integración de Fuentes VTI, Gestión de Falsos Positivos, Ajuste de Alertas y Reducción de Ruido, Flujo de Trabajo de Respuesta a Incidentes SOC, Ciclo de Vida del Incidente de Seguridad, Análisis de Indicadores de Compromiso (IoC), Atribución de Ciberamenazas

Módulo 5: Gestión de Vulnerabilidades QRadar (QVM) y Manager de Riesgos (QRM)

Análisis profundo de QVM de IBM: integración de escaneo de vulnerabilidades, priorización basada en riesgos de vulnerabilidades, configuraciones de gestión de riesgos y evaluación de postura de seguridad impulsada por riesgos.

5.1 IBM QRadar Vulnerability Manager (QVM)

  • Arquitectura QVM: integración con escáneres Nessus, Qualys y Rapid7
  • Flujos de trabajo de escaneo de vulnerabilidades y programación de escaneos
  • Análisis de resultados de evaluación de vulnerabilidades e integración con QRadar
  • Correlación de puntajes CVSS y clasificación de severidad de vulnerabilidades
  • Análisis de tendencias de vulnerabilidades y priorización de remediación

5.2 IBM QRadar Risk Manager (QRM)

  • Arquitectura QRM: motor de cálculo de riesgos y metodología de puntuación de riesgo
  • Configuración de reglas de riesgo: criticidad del activo, probabilidad de explotación de vulnerabilidades, perfiles de riesgo del activo
  • Cálculo de puntaje de riesgo: combinación de datos de vulnerabilidades, inteligencia de amenazas, datos de ofensas y valor del activo
  • Puntuación de activos basada en riesgos y configuración de tableros de riesgo
  • Priorización de activos impulsada por riesgos y priorización de remediación basada en riesgos

Competencias alineadas con el mercado: Evaluación y Gestión de Vulnerabilidades, IBM QRadar Vulnerability Manager (QVM), Correlación de Puntajes CVE, Integración de Escaneo de Vulnerabilidades, Integración Qualys/Nessus, Priorización Basada en Riesgos de Vulnerabilidades, IBM QRadar Risk Manager (QRM), Cálculo de Puntuación de Riesgo, Evaluación de Criticidad de Activos, Remediación Impulsada por Riesgos, Configuración de Tableros de Riesgo, Análisis de Tendencias de Vulnerabilidades, Gestión de Vulnerabilidades Empresarial, Evaluación y Gestión de Riesgos Empresariales

Módulo 6: QRadar SOAR, Automatización y Respuesta a Incidentes

Cubre IBM QRadar SOAR (Orquestación, Automatización y Respuesta de Seguridad), orquestación de playbooks, automatización de runbooks y automatización de respuesta a incidentes esenciales para las operaciones SOC modernas.

6.1 Visión General de IBM QRadar SOAR

  • Orquestación de seguridad y respuesta automatizada: definición y valor
  • Arquitectura y componentes de QRadar SOAR: playbooks, incidentes, acciones de automatización y acciones de datos
  • Integración QRadar SOAR: conexión de SIEM, EDR, inteligencia de amenazas y sistemas de ticketing (ServiceNow, Jira)
  • SOAR vs. automatización tradicional: orquestación de flujos de trabajo basada en playbooks

6.2 Diseño y Ejecución de Playbooks

  • Creación de playbooks: construcción de flujos de trabajo automatizados de investigación y respuesta
  • Desencadenantes de playbook: creación de ofensas, desencadenantes de reglas y activación manual
  • Acciones de playbook: enriquecimiento de IPs, bloqueo de IPs, creación de tickets, consulta de fuentes de amenazas
  • Condiciones de playbook y lógica de ramificación

6.3 Automatización de Respuesta a Incidentes

  • Respuesta automatizada a incidentes: desde la alerta hasta el contención en minutos
  • Caza de amenazas automatizada: investigación de amenazas basada en playbook
  • Contención automatizada de incidentes: bloqueo de IPs, aislamiento del endpoint y suspensión de cuentas
  • Flujos de trabajo de respuesta automatizada a incidentes para ransomware, phishing, ataques de fuerza bruta y amenazas internas

6.4 Integración con Sistemas Externos

  • Integraciones QRadar SOAR con ServiceNow, Jira, Slack, correo electrónico y sistemas basados en webhook
  • Integración de API personalizada con plataformas de Inteligencia de Amenazas
  • Integración EDR para acciones automatizadas en el endpoint
  • Automatización de análisis de carga útil (archivos, URL, dominios)

Competencias alineadas con el mercado: Orquestación de Seguridad, Automatización y Respuesta IA (SOAR), IBM QRadar SOAR, Automatización de Playbooks, Diseño de Runbook, Orquestación de Flujo de Trabajo de Respuesta Automatizada a Incidentes, Automatización de Seguridad Basada en API, Integración de Inteligencia de Amenazas, Automatización de Contención de Incidentes, Análisis Automatizado de Amenazas, Integración ServiceNow para Seguridad, Automatización de Sistemas de Ticketing, Automatización de Respuesta del Endpoint, Listado Negro de IPs Automatizado, Automatización de Respuesta a Phishing, Automatización de Respuesta a Ransomware

Módulo 7: Forense QRadar, Forense de Red y Análisis de Datos

Cubre Forense de Incidentes QRadar (QRIF) y capacidades de investigación forense, forense de red (NFI) para análisis de captura de paquetes y técnicas de análisis forense utilizadas en la investigación de incidentes.

7.1 IBM QRadar Forensics (QRIF)

  • QRIF: recopilación y almacenamiento de datos forenses para investigaciones
  • Fuentes de datos forenses: capturas de paquetes, registros de eventos y forense de endpoints
  • Análisis forense: reconstrucción de línea temporal, análisis de archivos y análisis forense de red
  • Preservación de evidencia forense y cadena de custodia
  • Herramientas y técnicas de análisis forense dentro de QRIF

7.2 Forense e Inspección de Red (NFI)

  • Forense de red: análisis de captura de paquetes e inspección de tráfico de red
  • Análisis de datos de flujo: NetFlow, sFlow e IPFIX en forense de red QRadar
  • Análisis de protocolos: HTTP, DNS, SMTP, SSH, FTP e inspección de protocolos personalizados
  • Detección de amenazas mediante forense de red: beaconing C2, exfiltración de datos y detección de movimiento lateral
  • Identificación de patrones de tráfico sospechosos

7.3 Analítica de Comportamiento de Usuarios y Entidades (UEBA)

  • UEBA: comprensión de la línea base del comportamiento del usuario y detección de anomalías
  • Fuentes de datos UEBA: Active Directory, registros de proxy, registros de endpoints, registros DLP, registros de autenticación, registros en la nube
  • Puntuación UEBA: puntajes de riesgo de usuario y puntajes de riesgo de entidad
  • Detección de amenazas impulsada por UEBA: cuentas comprometidas, amenazas internas y exfiltración de datos

Competencias alineadas con el mercado: Forense de Incidentes QRadar (QRIF), Recopilación de Datos Forenses, Investigación y Análisis Forense, Forense de Red, Análisis de Captura de Paquete, Análisis de Datos de Flujo, Detección de Amenazas a Través de la Forense de Red, Analítica de Comportamiento de Usuarios y Entidades (UEBA), Detección de Anomalías de Usuario, Detección de Amenaza Interna, Detección de Cuenta Comprometida, Exfiltración de Datos a Través del Comportamiento del Usuario, Detección de Beaconing C2, Movimiento Lateral a Través de la Forense de Red, Forense Digital y Respuesta a Incidentes (DFIR), Preservación de Evidencia y Cadena de Custodia, Análisis de Protocolo, Forense de Registros de Seguridad, Caza de Amenazas mediante Analítica de Red

Módulo 8: SIEM en la Nube, SIEM como Código, Cumplimiento y Operaciones SIEM

Evalúa las operaciones de IBM QRadar, escalado, informes de cumplimiento, integración de SIEM en la nube, prácticas de detección como código y gobernanza SOC esenciales para el despliegue empresarial a gran escala de SIEM.

8.1 Operaciones y Administración de QRadar

  • Administración de QRadar: roles de usuario, permisos y políticas de seguridad
  • Auditoría de configuraciones de QRadar y registros de acceso
  • Informes programados y diseño de informes personalizados para gestión y cumplimiento
  • Tareas programadas: copia de seguridad/restauración, limpieza de base de datos y mantenimiento
  • Configuración del servidor Syslog para reenvío de registros SIEM
  • Actualizaciones de software y gestión de parches para appliances QRadar

8.2 Informes de Cumplimiento y Mapeo Regulatorio

  • Requisitos SIEM PCI DSS e informes de cumplimiento de QRadar
  • Mapeo de cumplimiento HIPAA, GDPR, SOX, NIST CSF e ISO 27001 con informes QRadar
  • Informes de auditoría regulatoria: plantillas de informes personalizados para auditores PCI DSS y HIPAA
  • Monitoreo de cumplimiento en tiempo real y tableros de cumplimiento continuo

8.3 SIEM como Código e Infraestructura como Código

  • Gestión de reglas SIEM con control de versiones: despliegue de reglas basado en Git
  • Terraform y Ansible para aprovisionamiento y configuración de appliances QRadar
  • Pipeline CI/CD para reglas SIEM y playbooks
  • Automatización impulsada por API de QRadar para despliegue y gestión de reglas

8.4 SIEM en la Nube y Seguridad Híbrida en la Nube

  • Integración de fuentes de registros en la nube: AWS CloudTrail, Microsoft Sentinel, GCP Audit Logs, Azure Monitor
  • Estrategias SIEM nativas de la nube: SIEM para entornos SaaS (AWS, Azure, GCP, Office 365, AWS)
  • Integraciones SIEM de microsoft Sentinel, Azure Sentinel, AWS CloudWatch Logs, Google Cloud Logging
  • Monitoreo de identidad y acceso en la nube: IAM, Active Directory, Entra ID
  • Protección de cargas de trabajo en la nube e integración SIEM

8.5 Detección de Amenazas a la Identidad

  • La identidad como la nueva frontera de amenaza: detección de compromiso de cuentas
  • Detección de amenazas en Active Directory: Kerberoasting, AS-REP roasting, ataques de tickets Golden/Sid
  • Detección de bypass de autenticación multifactor (MFA)
  • Monitoreo de Gestión de Identidad Privilegiada (PIM)

8.6 Monitoreo Zero Trust

  • Monitoreo de arquitectura Zero Trust: controles de identidad, dispositivo y red
  • Monitoreo de microsegmentación y validación de aplicación de políticas
  • Informes de cumplimiento Zero Trust a través de integración SIEM

8.7 Operaciones SOC y Gobernanza SIEM

  • Métricas y KPIs SOC: MTTR (Tiempo Medio de Respuesta), MTTD para monitoreo SIEM
  • Evaluación de madurez SOC e mejora del SOC impulsada por SIEM
  • Gobernanza SIEM: gestión de reglas, seguimiento de falsos positivos y mejora continua
  • Mejores prácticas operativas SIEM: monitoreo, alertas y procedimientos de escalamiento

Competencias alineadas con el mercado: Administración de QRadar, Operaciones y Gestión SIEM, Gestión de Cumplimiento SIEM, Informes de Cumplimiento SIEM PCI D, Cumplimiento SIEM HIPAA y GDPR, Cumplimiento SIEM SOX e ISO 27001, Mapeo SIEM NIST CSF, Monitoreo Continuo de Cumplimiento, Informes Personalizados de Cumplimiento, SIEM como Código e Infraestructura como Código, Terraform para SIEM, Ansible para Despliegue SIEM, CI/CD para Reglas SIEM, Automatización API QRadar, Integración SIEM en la Nube, AWS CloudTrail SIEM, Integración Microsoft Sentinel, GCP Cloud Logging SIEM, Azure Monitor SIEM, Integración Office 365 SIEM, SIEM Nativo de la Nube, Monitoreo Zero Trust, Detección de Amenazas IAM, Detección de Amenazas a la Identidad, Detección de Amenazas Active Directory, Detección de Ataques Kerberos, Monitoreo de Identidad Privilegiada, Seguridad de Autenticación Multifactor (MFA), Gestión de KPI y Métricas SOC, Evaluación de Madurez SOC, Mejores Prácticas Operativas SIEM, Gobernanza de Respuesta a Incidentes, Gestión del Ciclo de Vida de Reglas SIEM, Gobernanza Empresarial SIEM

Módulo 9: Proyecto Final y Escenarios de Amenazas del Mundo Real

Un capstone práctico integral que simula escenarios de seguridad empresarial, incluyendo detección de amenazas, investigación y respuesta a incidentes utilizando IBM QRadar.

9.1 Proyecto Final: Escenario de Seguridad Empresarial

  • Configuración de un entorno empresarial simulado con fuentes de registros realistas y escenarios de ataque
  • Despliegue de fuentes de registros y configuración de políticas de recopilación de registros
  • Construcción de reglas de detección mapeadas a MITRE ATT&CK
  • Investigación de datos de ofensas del mundo real en QRadar y realización de análisis forense
  • Diseño y despliegue de playbooks SOAR para respuesta automatizada
  • Generación de informes de cumplimiento para PCI DSS, HIPAA y GDPR
  • Realización de planificación de capacidad y escalado del despliegue SIEM

9.2 Escenarios de Amenazas del Mundo Real

  • Ataques simulados: despliegue de ransomware, amenaza interna, movimiento lateral, ataques de fuerza bruta, ataques a la cadena de suministro y phishing
  • Detección de ransomware: movimiento lateral, agrupamiento de datos y detección de movimiento lateral
    • Amenaza interna: intentos de exfiltración de datos y detección de anomalías
    • Detección de ataque a la cadena de suministro: detección de acceso comprometido del proveedor
    • Respuesta a phishing: bloqueo automatizado de URLs y flujos de trabajo de investigación por correo electrónico
  • Caza de amenazas zero-day: detección de amenazas desconocidas utilizando técnicas de caza sin reglas
  • Detección de Amenaza Persistente Avanzada (APT) utilizando UEBA y análisis forense

Competencias alineadas con el mercado: Entrega de Proyecto de Seguridad Capstone, Simulación SIEM Empresarial, Diseño de Escenarios de Amenazas del Mundo Real, Despliegue de Reglas de Detección MITRE ATT&CK, Investigación de Incidentes SOC, Diseño de Playbook QRadar SOAR, Simulación de Respuesta a Ransomware, Detección de Amenaza Interna, Automatización de Respuesta a Phishing, Detección de Ataque a la Cadena de Suministro, Caza de Amenazas Zero-Day, Detección de Amenaza Persistente Avanzada (APT), Planificación de Capacidad y Escalamiento SIEM, Informes Multi-Cumplimiento (PCI DSS, HIPAA, GDPR), Respuesta Empresarial a Amenazas, Investigación Forense de Amenazas, Enriquecimiento de Inteligencia de Amenazas, Contención Automatizada de Incidentes, Simulación de Operaciones SOC, Práctica de Ingeniería SIEM a Escala Completa

Requerimientos

  • Comprensión de la seguridad informática (IT security)

Audiencia

  • Ingenieros de Seguridad
 14 Horas

Número de participantes


Precio por participante

Próximos cursos

Categorías Relacionadas