KL 034.2.1: Kaspersky Unified Monitoring and Analysis Platform
О чём курс
Курс «Kaspersky Unified Monitoring and Analysis Platform — Специалист» представляет собой комплексную программу обучения, направленную на глубокое освоение возможностей SIEM-решения от «Лаборатории Касперского». Платформа KUMA предназначена для централизованного сбора, надежного хранения, глубокой обработки, корреляции и визуализации разрозненных данных, поступающих из различных источников ИТ-инфраструктуры. В современных условиях, когда киберугрозы становятся все более изощренными, специалисты, способные эффективно управлять системами мониторинга и анализа событий безопасности, пользуются крайне высоким спросом на рынке труда. Прохождение данного обучения открывает перед выпускниками широкие карьерные перспективы в ведущих российских и международных компаниях, позволяя им стать востребованными экспертами в области информационной безопасности.
Программа курса построена на сочетании теоретических знаний и интенсивной практической подготовки. Участники изучают архитектуру решения, принципы его функционирования и методы настройки, подкрепляя теорию выполнением лабораторных работ. В ходе обучения слушатели осваивают процесс развертывания KUMA, учатся настраивать получение событий из разнообразных источников в различных форматах, а также овладевают навыками донастройки нормализации, агрегации и обогащения данных в соответствии с индивидуальными требованиями безопасности. Особое внимание уделяется созданию корреляционных правил для оперативного обнаружения инцидентов, настройке взаимодействия с внешними системами для обогащения событий и автоматизации реагирования на угрозы. Кроме того, курс охватывает вопросы обработки инцидентов, ручного анализа событий, настройки системы уведомлений и создания детальных отчетов о работе платформы.
Курс ориентирован на широкую аудиторию специалистов. Он будет полезен системным администраторам, инженерам технической и предпродажной поддержки, а также сотрудникам ИТ-отделов небольших и средних компаний. Для сотрудников ИБ-отделов крупных организаций обучение станет фундаментом для построения эффективной системы мониторинга. Также программа актуальна для специалистов компаний-дистрибьюторов и системных интеграторов, включая архитекторов-проектировщиков и пресейл-инженеров, которым необходимо подтвердить свою квалификацию. Для успешного освоения материала слушателям рекомендуется обладать базовыми знаниями в области сетевых технологий (TCP/IP, DNS), администрирования ОС Windows, основ информационной безопасности и регулярных выражений. Обучение по мировым стандартам, предлагаемое в рамках данного курса, гарантирует получение актуальных навыков, которые позволят выпускникам уверенно решать задачи по защите корпоративных сетей и пользоваться заслуженным уважением работодателей.
Программа обучения
Модуль 1. Введение в SIEM (1 ак. ч.)
- Введение в SIEM
- Введение в KUMA Модуль 2. Архитектура и принципы работы KUMA (1 ак. ч.)
- Архитектура KUMA
- Принципы работы KUMA Модуль 3. Установка (2 ак. ч.)
- Требования для установки
- Лабораторная работа 1: установить Kaspersky Unified Monitoring and Analysis Platform Модуль 4. Сбор событий (2 ак. ч.)
- Принцип работы коллектора
- Настройки подключения и коннектора
- Получение событий Windows
- Лабораторная работа 2. Настроить получение событий Windows
- Лабораторная работа 3. Настроить получение событий Kaspersky Security Center
- Лабораторная работа 4. Настроить получение событий KATA Модуль 5. Нормализация (2 ак. ч.)
- Модель данных KUMA
- Настройки нормализатора
- Преобразование данных
- Дополнительные нормализаторы Модуль 6. Обработка событий коллектором (1 ак. ч.)
- Фильтрация
- Агрегация
- Обогащение Модуль 7. Интеграции (4 ак. ч.)
- Интеграция с Kaspersky Security Center и работа с активами
- Интеграция с LDAP и работа с учетными записями
- Интеграция с Kaspersky Threat Lookup
- Интеграция с Kaspersky CyberTrace
- Интеграция с Kaspersky Kaspersky Endpoint Detection and Response
- Лабораторная работа 5. Настроить получение событий KSWS
- Лабораторная работа 6. Настроить обогащение данными из DNS
- Лабораторная работа 7. Настроить обогащение событий данными GeoIP
- Лабораторная работа 8. Импортировать информацию о компьютерах из KSC
- Лабораторная работа 9. Настроить обогащение данными из LDAP
- Лабораторная работа 10. Настроить обогащение данными из CyberTrace Модуль 8. Работа с событиями (1 ак. ч.)
- Принципы работы событий Модуль 9. Корреляция (3 ак. ч.)
- Виды правил корреляции
- Простые правила корреляции
- Стандартные корреляционные правила: селекторы, группы корреляции
- Локальные и глобальные переменные
- Лабораторная работа 11. Создать простое корреляционное правило
- Лабораторная работа 12. Создать стандартное корреляционное правило
- Лабораторная работа 13. Настроить алерт на события в определенном порядке
- Активные списки и операционные правила корреляции
- Ретроспективный поиск
- Лабораторная работа 14. Создать техническое корреляционное правило для наполнения активного списка
- Лабораторная работа 15. Создать корреляционное правило с использованием активного списка
- Лабораторная работа 16. Создать корреляционное правило с использованием локальной переменной
- Лабораторная работа 17. Применить ретроспективный поиск Модуль 10. Работа с алертами (1 ак. ч.)
- Основные принципы Модуль 11. Реагирование (2 ак. ч.)
- Реагирование задачей Kaspersky Security Center
- Реагирование запуском скрипта
- Реагирование задачей Kaspersky Endpoint Detection and Response
- Лабораторная работа 18. Настроить реагирование запуском задачи Kaspersky Security Center
- Лабораторная работа 19. Настроить реагирование запуском задачи Kaspersky Endpoint Detection and Response Модуль 12. Отчетность (2 ак. ч.)
- Панели мониторинга
- Отчеты
- Метрики
- Лабораторная работа 20. Изучить отчетность
- Лабораторная работа 21. Отправить запрос в Kaspersky Unified Monitoring and Analysis Platform через REST API (опционально) Модуль 13. Что нового в KUMA 2.1 (2 ак. ч.)
- Лабораторная работа 22. Обновить Kaspersky Unified Monitoring and Analysis до версии 2.1
- Лабораторная работа 23. Добавить актуальный контент из репозитория доступных обновлений Лаборатории Касперского
- Лабораторная работа 24. Настроить «холодное» хранение событий в Kaspersky Unified Monitoring and Analysis Platform
Теги курса
Другие материалы автора 1
ША Шкарута А.О. Все материалыОтзывов пока нет. Будьте первым!
Этот курс сейчас в процессе организации складчины. Нажмите кнопку «Записаться» и ожидайте старта — вам придёт уведомление. Когда складчина стартует, в карточке курса будет указан актуальный взнос. Текущая цена пока в процессе формирования и может отличаться от финальной.
Да, мы стремимся, чтобы финальный взнос был не больше ≈10% от оригинальной цены курса. Чем больше участников записывается в складчину, тем ниже выходит взнос для каждого.
Нажмите кнопку «Записаться» и авторизуйтесь на сайте через email (через ту же почту, которую будете использовать для входа). В личном кабинете вас будут ждать инструкции, как пригласить других участников — чем больше людей записалось, тем быстрее стартует складчина и тем ниже взнос. Как только складчина готова к приобретению, вам придёт уведомление.