این دوره برای افرادی طراحی شده است که میخواهند تخصص خود را در زمینه دفاع سایبری با استفاده از ابزارهای Splunk تقویت کنند. Splunk Certified Cybersecurity Defense Engineer (CDE) مهارتهای لازم برای تحلیل تهدیدات، مدیریت رویدادهای امنیتی، و پاسخ به حملات سایبری را آموزش میدهد. در ادامه سر فصلهای این دوره آورده شده است:
بخش 1. مقدمهای بر دفاع سایبری با Splunk
فصل 1. آشنایی با مفاهیم پایه در دفاع سایبری
-
تعریف تهدید، آسیبپذیری، و حمله
-
چرخه حمله سایبری (Cyber Kill Chain)
-
اهداف، ابزارها، و استراتژیهای مهاجمین
فصل 2. معرفی Splunk و کاربرد آن در امنیت
-
Splunk چیست و چرا در امنیت کاربرد دارد؟
-
تفاوت Splunk با دیگر پلتفرمهای SIEM
-
نقش Splunk در چرخه تحلیل تهدید
فصل 3. اجزای اصلی Splunk در معماری امنیتی
-
معماری Splunk Enterprise
-
اجزای اصلی: Indexer، Search Head، Forwarder
-
ساختار داده در Splunk (Events، Index، Sourcetype و…)
فصل 4. معرفی Splunk Security Operations Suite
-
بررسی اجمالی Splunk Enterprise Security (ES)
-
معرفی Splunk SOAR (Phantom) برای پاسخ خودکار
-
آشنایی با Splunk Security Essentials و کاربرد آن در آموزش
فصل 5. بررسی انواع دادههای امنیتی در Splunk
-
دستهبندی دادههای امنیتی: ترافیک شبکه، لاگ سیستمعامل، لاگ اپلیکیشن
-
بررسی منابع معمول مانند فایروال، IDS/IPS، آنتیویروس، Active Directory
-
فرمتهای متداول دادههای امنیتی (syslog، JSON، CEF و…)
فصل 6. کاربرد Splunk در تحلیل تهدیدات
-
روشهای تحلیل اولیه تهدیدات با Splunk
-
بررسی رفتارهای مشکوک کاربران و سیستمها
-
موارد استفاده واقعی در سازمانها (Use Cases رایج)
فصل 7. معرفی داشبوردها و گزارشهای امنیتی اولیه
-
آشنایی با داشبوردهای آماده Splunk ES
-
ساخت گزارشهای پایه برای تحلیل تهدیدات
-
مصورسازی دادههای امنیتی برای مانیتورینگ مؤثر
بخش 2. جمعآوری و مدیریت دادههای امنیتی
فصل 1. آشنایی با انواع منابع داده امنیتی
-
منابع تولیدکننده لاگهای امنیتی (فایروالها، سیستمهای تشخیص نفوذ، سرورها، آنتیویروسها)
-
دستهبندی دادهها بر اساس کاربرد امنیتی (شبکه، سیستمعامل، اپلیکیشن، ترافیک وب)
-
تفاوت بین لاگهای ساختاریافته و غیرساختاریافته در تحلیل امنیتی
فصل 2. اتصال منابع امنیتی به Splunk
-
مراحل شناسایی و ارزیابی منبع داده برای اتصال
-
بررسی روشهای اتصال منابع محلی و راهدور به Splunk
-
معرفی روشهای ارتباطی شامل syslog، API، فایلهای لاگ، و agent
فصل 3. نصب و پیکربندی Splunk Universal Forwarder
-
نقش Forwarder در جمعآوری دادههای امنیتی
-
انواع Universal Forwarder و Heavy Forwarder و تفاوتهای آنها
-
چالشهای متداول در استفاده از Forwarder در محیطهای عملیاتی
فصل 4. مدیریت و تنظیم Indexها برای امنیت
-
اصول طراحی و ایجاد Index برای دادههای امنیتی
-
استفاده از Indexing Strategy برای بهینهسازی بازیابی داده
-
تفکیک دادههای امنیتی حساس از سایر لاگها با استفاده از index اختصاصی
فصل 5. تعریف و مدیریت Sourcetype برای دادههای امنیتی
-
اهمیت تشخیص صحیح Sourcetype برای تحلیل دقیق
-
تنظیم Sourcetype برای لاگهای امنیتی خاص (مثلاً paloalto، suricata، fortinet)
-
بررسی فرمتهای متداول دادههای امنیتی و mapping به Sourcetype
فصل 6. استفاده از Add-onهای Splunk برای دادههای امنیتی
-
آشنایی با Add-onهای رسمی امنیتی در Splunkbase
-
نقش Add-on در parsing، tagging و extraction دادهها
-
مدیریت Tokenها، Fieldهای از پیش تعریفشده، و CIM Mapping
فصل 7. پیشپردازش و نرمالسازی دادهها
-
پاکسازی اولیه دادهها از نویز و لاگهای غیرمفید
-
نرمالسازی دادهها برای انطباق با مدل مشترک اطلاعات (CIM)
-
آمادهسازی دادهها برای Correlation و تحلیل پیشرفته
فصل 8. مدیریت منابع و ظرفیت در جمعآوری داده
-
برنامهریزی برای مدیریت حجم بالا از دادههای امنیتی
-
ملاحظات عملکردی برای Forwarder و Indexer
-
نظارت بر زمانبندی و تأخیر در ورود دادهها به سیستم
فصل 9. ارزیابی صحت و کامل بودن دادههای ورودی
-
بررسی اینکه آیا همه منابع به درستی ارسال داده دارند
-
تشخیص gaps در لاگها یا قطع جریان داده
-
بررسی یکپارچگی دادهها برای اطمینان از تحلیل دقیق
بخش 3. تحلیل تهدیدات و رویدادهای امنیتی
فصل 1. آشنایی با اصول تحلیل تهدیدات در Splunk
-
تعریف تهدیدات سایبری و طبقهبندی آنها
-
مفهوم Indicator of Compromise (IoC)
-
نقش تحلیلگر امنیتی در فرآیند تهدید شناسی
فصل 2. تسلط بر زبان SPL برای تحلیل امنیتی
-
ساختار پایه SPL و دستورات پرکاربرد در امنیت
-
استفاده از توابع آماری برای تشخیص الگوهای ناهنجار
-
بهکارگیری دستورات شرطی و فیلترینگ پیشرفته
-
ترکیب چندین داده امنیتی با دستورات join، append و stats
فصل 3. تحلیل لاگهای سیستمی و شبکهای
-
بررسی لاگهای احراز هویت (Authentication Logs)
-
تحلیل لاگهای دسترسی، ورود و خروج غیرمجاز
-
ردیابی تغییرات سیستمی و تلاش برای دستکاری فایلها
-
تحلیل ترافیک شبکه و شناسایی پورتهای مشکوک
فصل 4. همبستگی بین رویدادهای امنیتی
-
طراحی Correlation Searches برای ایجاد ارتباط بین لاگها
-
شناسایی زنجیرههای حمله (Kill Chain Analysis)
-
ساخت Alertهای مبتنی بر رفتار کاربر یا سیستم
-
تنظیم Ruleهای شناسایی چندمرحلهای (Multi-stage Attacks)
فصل 5. تحلیل رفتار غیرعادی کاربران و سیستمها
-
استفاده از شاخصهای رفتاری (UBA – User Behavior Analytics)
-
شناسایی افزایش ناگهانی فعالیت کاربران
-
ردیابی دسترسیهای غیرمعمول به منابع حساس
-
تحلیل تغییرات سطح دسترسی یا استفاده غیرمجاز از Credential
فصل 6. مدیریت لیستهای IOC و تهدیدات شناختهشده
-
ادغام لیستهای IP مشکوک، Hash فایلها و دامنههای مخرب
-
بررسی تطبیق IOCها با دادههای جمعآوریشده
-
پیادهسازی Blacklist و Whitelist در تحلیلها
-
تحلیل فعالیتهای مشکوک مرتبط با تهدیدات شناختهشده
فصل 7. طراحی داشبوردهای تخصصی تحلیل تهدید
-
ساخت داشبوردهای زنده برای نمایش وضعیت تهدیدات
-
استفاده از پنلهای گرافیکی برای تجسم بهتر دادهها
-
تنظیم Drilldown برای تحلیل دقیقتر از رویدادها
-
ترکیب چندین منبع داده در یک نمای متمرکز
بخش 4. استفاده از Splunk Enterprise Security (ES)
فصل 1. آشنایی با Splunk Enterprise Security
-
نقش Splunk ES در مرکز عملیات امنیت (SOC)
-
مقایسه Splunk Core با Splunk ES
-
اجزای اصلی رابط کاربری Splunk ES
فصل 2. راهاندازی و پیکربندی اولیه
-
بررسی الزامات نصب Splunk ES
-
نصب Splunk ES بر روی Splunk Enterprise
-
فعالسازی قابلیتهای پایهای امنیتی
-
اتصال به منابع داده امنیتی پیشفرض (Asset/Identity/Data Model)
فصل 3. مدیریت منابع داده امنیتی
-
تعریف و نگاشت داراییها (Assets) و هویتها (Identities)
-
استفاده از Lookupها برای تقویت تحلیلها
-
تنظیمات Threat Intelligence feeds
-
ترکیب دادهها برای همبستگی بهتر رویدادها
فصل 4. تحلیل و همبستگی رویدادهای امنیتی
-
استفاده از Data Modelهای امنیتی
-
ایجاد Correlation Searches برای تشخیص تهدیدات
-
مدیریت Risk-Based Alerting (RBA) و Risk Scores
-
استفاده از Adaptive Response Actions برای واکنش خودکار
فصل 5. مدیریت Notable Events
-
تعریف، تنظیم و اولویتبندی Notable Events
-
تحلیل دقیق رویدادهای قابلتوجه (Notable Events Review Dashboard)
-
مدیریت جریان بررسی حوادث توسط تیم امنیتی
-
اتصال Notable Events به اقدامات پاسخدهی
فصل 6. طراحی داشبوردها و گزارشهای امنیتی
-
استفاده از داشبوردهای پیشفرض ES
-
طراحی داشبوردهای سفارشی با استفاده از دادههای ES
-
تنظیم Scheduled Reports و Alerts
-
ایجاد Security Posture Dashboards برای مدیریت اجرایی
فصل 7. بررسی KPIها و شاخصهای امنیتی
-
تعریف شاخصهای کلیدی عملکرد امنیتی (Security KPIs)
-
استفاده از KPIs برای تحلیل اثربخشی دفاع سایبری
-
نمایش KPIs در داشبوردهای مدیریتی
-
اتصال KPIها به فرآیند پاسخ به تهدید
فصل 8. بهینهسازی عملکرد Splunk ES
-
بررسی و بهینهسازی منابع مصرفی ES
-
مدیریت زمانبندی جستجوها و بارگذاری دادهها
-
تنظیم Rollupها برای کاهش حجم رویدادها
-
استفاده از Scheduled Acceleration برای بهبود عملکرد
بخش 5. مدیریت پاسخ به حوادث سایبری
فصل 1. مفاهیم پایه در Incident Response
-
تعریف چرخه پاسخ به حادثه (Preparation, Detection, Containment, Eradication, Recovery, Lessons Learned)
-
دستهبندی حوادث امنیتی (دادهدزدی، بدافزار، حملات DDoS، نفوذ داخلی)
-
نقش تیم SOC در مدیریت رخدادها
فصل 2. استفاده از Splunk برای شناسایی سریع تهدیدات
-
مانیتورینگ و هشدار دهی لحظهای در Splunk ES
-
بررسی Notable Events و ارتباط آنها با تهدیدات واقعی
-
ایجاد قوانین تشخیص تهدید (Detection Rules) با معیارهای دقیق
فصل 3. طراحی و مدیریت Playbook در Splunk SOAR
-
ساختار و اجزای یک Playbook مؤثر
-
طراحی Playbook برای مقابله با حملات فیشینگ، نفوذ داخلی و حملات بدافزار
-
اجرای خودکار اقدامات (مانند قرنطینه، مسدود سازی IP، هشدار به کاربر)
-
نگهداری، نسخهسازی و بهبود مستمر Playbookها
فصل 4. اتوماسیون عملیات پاسخ با استفاده از Splunk Phantom
-
اتصال Splunk Phantom به ES، فایروالها، آنتیویروسها و منابع دیگر
-
اجرای Actions به صورت خودکار یا نیمهخودکار
-
تعامل با تیمهای امنیتی برای تأیید دستی مراحل حساس
-
پیادهسازی فرآیندهای مبتنی بر تصمیمگیری شرطی
فصل 5. یکپارچهسازی با ابزارهای تحلیل تهدید مانند FortiSandbox
-
ارسال فایلها و هشها به ابزارهای Sandbox
-
تحلیل رفتار فایلهای مشکوک در محیط ایزوله
-
دریافت نتایج تحلیل و اجرای پاسخ خودکار بر اساس آن
فصل 6. مستندسازی، گزارشدهی و Lessons Learned
-
مستند سازی گامبهگام اقدامات پاسخ به حادثه
-
تولید گزارش برای تیم امنیتی، مدیران ارشد و مراجع قانونی
-
ارزیابی نقاط ضعف و اصلاح سیاستها پس از هر حادثه
-
برگزاری نشستهای بازبینی (Post-Incident Review)
فصل 7. بهترین سناریوهای عملی و مطالعات موردی
-
پیادهسازی سناریو پاسخ به باجافزار با Splunk SOAR
-
شناسایی و مهار حملات داخلی با اتوماسیون
-
بررسی حملات پیچیده در شبکه با استفاده از داشبوردهای امنیتی
-
سناریو ترکیبی Red Team/Blue Team برای تمرین و آزمون آمادگی پاسخ
خدمات شبکه فراز نتورک | پیشرو در ارائه خدمات دیتاسنتری و کلود

نقد و بررسی وجود ندارد.