بخش 6. پیکربندی جستجوهای امنیتی (Security Searches)
فصل 1. معرفی انواع جستجوهای امنیتی در Splunk ES
-
تفاوت بین Scheduled Search، Real-time Search و Correlation Search
-
نقش Correlation Search در ایجاد Notable Events
-
ساختار کلی یک Correlation Search: شرطها، زمانبندی، Triggerها، Actionها
فصل 2. مفاهیم طراحی جستجوهای امنیتی مبتنی بر ریسک
-
رویکرد سنتی در مقابل Risk-Based Alerting
-
تعریف Risk Score و Risk Modifier
-
نحوه امتیازدهی به داراییها، کاربران و IPها
-
طراحی الگوهای مرحلهای برای تشخیص رفتارهای مشکوک
فصل 3. تنظیم پارامترهای اجرایی در Correlation Searches
-
تنظیم Time Window برای جستجوی رخدادها
-
مفهوم Throttle و جلوگیری از تکرار هشدارها
-
تعریف Trigger Condition و انتخاب حالتهای مختلف (Number of Events، Once، Per Result)
فصل 4. مدیریت Lifecycle جستجوهای امنیتی
-
توسعه و تست Correlation Search در حالت غیر فعال
-
استفاده از Audit Dashboard برای مشاهده تاریخچه اجرا
-
فرآیند Validate و Enable/Disable کردن جستجوها
-
ساختن Naming Convention برای مرتبسازی و طبقهبندی منطقی
فصل 5. استفاده از Event Types و Tags در جستجوها
-
تعریف Event Typeها برای سناریوهای مشخص
-
استفاده از Tagها برای دستهبندی دادهها و سادهسازی جستجوها
-
بهرهگیری از Event Type در ساختار ماژولار جستجوها
فصل 6. ارتباط جستجوها با Notable Events
-
تنظیمات ایجاد خودکار Notable Events پس از اجرای جستجو
-
انتخاب نوع Event، Domain، Urgency و Ownership
-
ارتباط Correlation Search با Investigation Workbench و Incident Review
فصل 7. پیادهسازی Adaptive Response Actions در جستجوها
-
افزودن اقدامات پاسخ خودکار یا دستی به جستجو
-
تعیین ترتیب اجرا و شروط لازم برای اجرای اقدامات
-
نمونههایی از اقدامات: ارسال به ServiceNow، Block در فایروال، تغییر سطح دسترسی
فصل 8. بهینهسازی عملکرد جستجوهای امنیتی
-
بررسی منابع مصرفی هر Search در محیط Monitoring Console
-
تشخیص جستجوهای سنگین و زمانبر
-
راهکارهای بهینهسازی شامل استفاده از Summary Index، tstats و کاهش span
-
تنظیم Alert Suppression برای جلوگیری از هشدارهای بیمورد
فصل 9. نگهداری و بروزرسانی جستجوها
-
مستندسازی جزئیات و منطق هر جستجو برای تحلیلگران
-
بهروزرسانی دورهای براساس تغییر تهدیدات
-
استفاده از نسخهسازی و تغییرات ساختاری برای اطمینان از ردیابی تغییرات
بخش 7. مدیریت کاربر و نقشها در Splunk ES
فصل 1. آشنایی با مفاهیم نقشها (Roles) در Splunk ES
-
تفاوت بین نقشها در Splunk Core و نقشهای سفارشی در ES
-
نحوه تأثیر نقشها بر سطح دسترسی به منابع
-
مفاهیم Inheritance و نقشهای ترکیبی
فصل 2. ساختار کاربران در محیطهای امنیتی Splunk
-
تعریف کاربران تحلیلگر، مدیر، پاسخدهنده و مشاهدهگر
-
تعریف کاربران با سطح دسترسی متفاوت در تیمهای Blue، Red، SOC
-
تفکیک کاربران در محیطهای چند مشتری (Multi-Tenant)
فصل 3. تعریف و پیکربندی نقشهای امنیتی سفارشی
-
ایجاد نقشهای خاص برای دیدن فقط دادههای خاص
-
تعریف نقشهایی با امکان مشاهده داشبوردهای Incident Review
-
نقشهایی با قابلیت محدود در اجرای Correlation Search
فصل 4. کنترل دسترسی مبتنی بر ایندکس (Index-Based Access)
-
ایجاد نقشهایی با دسترسی فقط به یک یا چند Index خاص
-
تفکیک دسترسی دادههای امنیتی، شبکه، یا endpointها
-
نقشهای فقطخواندنی برای گزارشگیری و تحلیل
فصل 5. نقشها و مجوزها در داشبوردها و پانلها
-
نحوه اختصاص سطح دسترسی به داشبوردها
-
ایجاد Dashboards فقط برای یک نقش یا تیم خاص
-
محدود کردن تعامل کاربر با فرمهای جستجوی تعاملی
فصل 6. مدیریت کاربران و نقشها در محیطهای توزیعشده
-
تعیین دسترسی کاربران در محیطهایی با چندین Search Head
-
ایجاد هماهنگی بین نقشها و گروههای LDAP / SAML
-
مدیریت کاربران از طریق SCIM یا پنلهای مرکزی
فصل 7. راهاندازی Multi-Tenancy در Splunk ES
-
طراحی ساختار نقشها برای محیطهای چند سازمانی
-
جداسازی داشبوردها، ایندکسها و دادهها برای هر مشتری
-
پیادهسازی تفکیک کامل دادهها با نقشهای سفارشی
فصل 8. پایش و حسابرسی دسترسی کاربران
-
استفاده از Audit Logs برای تحلیل رفتار کاربران
-
بررسی سطح دسترسیها بهصورت دورهای
-
شناسایی نقشهای بدون استفاده یا نقشهایی با دسترسی بیشازحد
فصل 9. بهترین شیوهها (Best Practices) در مدیریت کاربران
-
اصل Least Privilege و طراحی نقشها با حداقل سطح دسترسی
-
نگهداری مستندات مربوط به ساختار نقشها
-
بازبینی منظم نقشها و مجوزها بر اساس تغییر نیازهای سازمان
بخش 8. پیکربندی Adaptive Response Actions
فصل 1. معرفی Adaptive Response
-
توضیح مفهوم Adaptive Response و ضرورت آن در مدیریت تهدیدات
-
بررسی تفاوت بین Adaptive Response و Alert Actions سنتی
-
نحوه استفاده از Adaptive Response برای واکنش به رویدادهای امنیتی در زمان واقعی
فصل 2. انواع Adaptive Response Actions
-
بررسی انواع مختلف اقدامات Adaptive Response، از جمله:
-
کاهش ریسک (Risk Reduction)
-
مسدود کردن دسترسی (Blocking Access)
-
ارسال هشدار (Alerting)
-
اجرای اسکریپتها (Running Scripts)
-
ایجاد تغییرات در منابع خارجی (Triggering External Resources)
-
فصل 3. نحوه پیکربندی Adaptive Response Actions
-
آشنایی با Event Types و Correlation Searches برای اجرای اقدامات پاسخ
-
پیکربندی و تنظیم Adaptive Response Action در سیستم
-
استفاده از شرایط خاص برای تطبیق دقیق با تهدیدات خاص (مثلاً IPهای مشکوک یا رفتارهای خاص کاربر)
فصل 4. ترکیب Adaptive Response با سایر سیستمهای امنیتی
-
نحوه ادغام Adaptive Response با SOAR (Security Orchestration, Automation, and Response)
-
معرفی نحوه استفاده از پلتفرمهای خارجی مانند Phantom و ServiceNow برای اقدامات پاسخ خودکار
-
پیادهسازی Playbookهای امنیتی برای بهبود اقدامات خودکار در زمان مواجهه با تهدیدات
فصل 5. تنظیمات Playbook برای مدیریت پاسخ
-
بررسی فرآیند ساخت Playbook و گامهای لازم برای تعریف اقداماتی که باید بهطور خودکار انجام شوند
-
چگونگی هماهنگی با دیگر ابزارهای امنیتی برای انجام مراحل متوالی در Playbook
-
ساخت Conditional Actions برای پیادهسازی تغییرات دینامیک در زمان واقعی
فصل 6. سناریوهای عملی استفاده از Adaptive Response
-
بررسی نمونههایی از سناریوهای عملی برای استفاده از Adaptive Response Actions:
-
مسدود کردن آدرسهای IP مشکوک هنگام شناسایی حملات Brute Force
-
ارسال هشدار به تیمهای امنیتی برای رفتار غیرمعمول در شبکه
-
اجرا کردن اسکریپتهای اختصاصی برای شناسایی و متوقف کردن فعالیتهای مشکوک
-
فصل 7. نظارت و ارزیابی عملکرد Adaptive Response Actions
-
نحوه نظارت بر اقدامات پاسخ به تهدیدات پس از اجرای آنها
-
بررسی چگونگی اندازهگیری اثربخشی اقدامات Adaptive Response
-
استفاده از گزارشها و داشبوردها برای تحلیل دقیق نحوه عملکرد اقدامات پاسخ
فصل 8. عیبیابی و بهینهسازی Adaptive Response Actions
-
نحوه شناسایی و رفع مشکلات احتمالی در اجرای Adaptive Response
-
راهکارهای بهینهسازی عملکرد اقدامات برای افزایش سرعت و دقت
-
نظارت بر وضعیت اجرای Adaptive Response Actions در داشبورد Splunk
بخش 9. یکپارچهسازی با Threat Intelligence
فصل 1. مقدمهای بر Threat Intelligence
-
تعریف Threat Intelligence و اهمیت آن در امنیت سایبری.
-
تفاوت بین Indicators of Compromise (IOCs) و Tactics, Techniques, and Procedures (TTPs).
-
انواع دادههای تهدید: IOCs، TTPs، و Contextual Threat Data.
-
استفاده از Threat Intelligence برای شناسایی حملات پیشرفته و تشخیص تهدیدات مستمر.
فصل 2. منابع Threat Intelligence
-
معرفی منابع مختلف Threat Intelligence: داخلی و خارجی.
-
Threat Intelligence Feeds: انواع و نحوه کاربرد آنها (STIX، TAXII، OpenIOC، MISP).
-
پلتفرمهای Threat Intelligence شناختهشده مانند AlienVault، VirusTotal، و ThreatConnect.
-
مقایسه Threat Intelligence Feeds رایگان و تجاری.
فصل 3. Threat Intelligence Framework در Splunk
-
معرفی و اهمیت Threat Intelligence Framework در Splunk.
-
نحوه پیادهسازی فریمورک Threat Intelligence در Splunk Enterprise Security.
-
انواع دادههای تهدید قابل استفاده در فریمورک: IPs، URLs، Domains، File Hashes.
-
استفاده از lookups برای جستجو و مقایسه IOCs.
فصل 4. وارد کردن Threat Intelligence به Splunk
-
روشهای مختلف برای وارد کردن دادههای Threat Intelligence به Splunk.
-
استفاده از پکیجهای آماده Splunk برای وارد کردن اطلاعات از منابع خارجی.
-
پیکربندی و تنظیم دادهها برای اطمینان از صحت واردات.
-
بررسی کیفیت دادهها و نحوه تصفیه و استانداردسازی آنها.
فصل 5. بهبود تحلیل تهدیدات با استفاده از Threat Intelligence
-
تحلیل دادههای Threat Intelligence و پیوند آنها با دادههای موجود.
-
استفاده از دادههای تهدید برای غنیسازی رویدادهای موجود در Splunk.
-
شناسایی روابط میان Threat Intelligence و الگوهای رفتاری حملات.
-
ارزیابی دقیقتر تهدیدات با استفاده از Threat Intelligence.
فصل 6. استفاده از Threat Intelligence برای تشخیص تهدیدات
-
کاربرد Threat Intelligence برای Correlation Searches در Splunk.
-
شناسایی تهدیدات جدید با استفاده از IOCs و TTPs.
-
استفاده از Risk Scoring برای ارزیابی تهدیدات شناساییشده با Threat Intelligence.
-
تشخیص حملات پیشرفته از طریق تجزیهوتحلیل دادههای تهدید.
فصل 7. بهروزرسانی و مدیریت Threat Intelligence Feeds
-
نحوه بهروزرسانی خودکار Threat Intelligence Feeds در Splunk.
-
پیکربندی و مدیریت Threat Intelligence Feeds برای همگامسازی با منابع جدید.
-
کنترل و اعتبارسنجی دادههای ورودی برای اطمینان از صحت دادهها.
-
نحوه تنظیم داشبورد برای نظارت بر وضعیت و کیفیت Threat Intelligence.
فصل 8. استفاده از Threat Intelligence برای مقابله با حملات هدفمند
-
شناسایی حملات Advanced Persistent Threats (APTs) و راههای مقابله با آنها.
-
استفاده از Threat Intelligence برای تشخیص و مقابله با حملات مبتنی بر DNS، C2، و phishing.
-
تحلیل تهدیدات از نظر اهداف خاص و ارتباط آنها با سیستمها و کاربران.
فصل 9. یکپارچهسازی Threat Intelligence با سایر ابزارهای امنیتی
-
نحوه ادغام Threat Intelligence با SOAR (Security Orchestration, Automation and Response) و SIEM دیگر.
-
استفاده از Playbooks برای مدیریت واکنشهای خودکار به تهدیدات با دادههای Threat Intelligence.
-
اتوماسیون فرآیندهای امنیتی برای پاسخ سریعتر به تهدیدات با Threat Intelligence.
فصل 10. گزارشگیری و تحلیل عملکرد Threat Intelligence
-
ارزیابی اثربخشی Threat Intelligence در محیط Splunk.
-
تهیه گزارشهای تحلیلی بر اساس دادههای Threat Intelligence برای ارزیابی تهدیدات.
-
نظارت و تحلیل تأثیر دادههای Threat Intelligence بر نتایج امنیتی.
بخش 10. مدیریت عملیات امنیتی (Security Operations Management)
فصل 1. نظارت بر وضعیت سیستم
-
بررسی سلامت و وضعیت کلی Splunk ES از طریق Monitoring Console
-
نظارت بر منابع سیستم (CPU، حافظه، دیسک، و شبکه) و عملکرد Splunk ES
-
استفاده از داشبوردهای Monitoring برای پیگیری وضعیت سیستم و شاخصهای کلیدی عملکرد (KPIs)
-
شناسایی و مدیریت مشکلات عملکردی و اطلاعرسانی به تیمهای پشتیبانی
-
ابزارهای نظارتی و تنظیمات Splunk برای نظارت بر فعالیتهای مختلف سیستم
فصل 2. مدیریت Notable Events
-
پیگیری و اولویتبندی Notable Eventها در داشبوردهای مخصوص
-
شناسایی الگوهای تهدید با استفاده از دادههای Notable Event
-
بررسی رویدادهای حساس و ترتیب اقدامات لازم برای پاسخدهی
-
استفاده از Incident Review برای مدیریت و حل مشکلات مرتبط با Notable Events
-
تنظیم وضعیتهای مختلف برای رویدادها (مثلاً Open، In Progress، Closed)
فصل 3. بهینهسازی منابع سیستم
-
تنظیم و بهینهسازی پارامترهای مربوط به Queueها و Backfill
-
مدیریت کارایی در زمانهای اوج بار و جلوگیری از ترافیک اضافی در سیستم
-
استفاده از Summary Indexing برای تسریع در جستجوها و پردازش دادهها
-
کاهش تأخیر در پردازش دادهها و افزایش سرعت گزارشدهی و تجزیهوتحلیل
-
تحلیل عملکرد سیستم در دورههای زمانی مختلف برای شناسایی مشکلات و بهینهسازی
فصل 4. مدیریت و تحلیل گزارشها
-
تعریف و بهینهسازی گزارشها برای نمایش دادههای کلیدی و حیاتی
-
نظارت و تحلیل گزارشهای عملکرد و امنیت در زمانهای مختلف
-
تنظیمات ارسال خودکار گزارشها و آلارمها به تیمهای امنیتی
-
استفاده از ابزارهای Splunk برای تجزیهوتحلیل دادههای گزارشهای روزانه و هفتگی
-
بررسی روندها و دادهها بهمنظور شناسایی تهدیدات بالقوه
فصل 5. مدیریت Alertها و پاسخ به رویدادها
-
تنظیم آلارمها برای رویدادهای امنیتی خاص و تهدیدات فوری
-
پیگیری و ارزیابی آلارمهای فعال و شناسایی رویدادهای بحرانی
-
تعریف اقدامات پاسخ خودکار (Adaptive Response) برای آلارمها
-
اتصال به دیگر ابزارهای امنیتی برای مدیریت Alertها و پیگیری تهدیدات
-
بررسی و مدیریت Thresholdها برای جلوگیری از آلارمهای بیمورد و افزودن دقت
فصل 6. مدیریت و بهینهسازی عملکرد جستجوها
-
تنظیم جستجوهای کارآمد با استفاده از Time Range و Search Splitting
-
بررسی جستجوهای پیچیده و بهینهسازی SPL برای عملکرد بهتر
-
استفاده از Saved Searches برای تسریع در جستجوهای مکرر
-
تنظیم Throttling و Reporting Limits برای کاهش بار اضافی بر روی سیستم
-
مدیریت Cacheها و استفاده از تکنیکهای بهینهسازی حافظه و ذخیرهسازی
فصل 7. نظارت بر سلامت Splunk ES
-
بررسی سلامت Data Models و تطابق آنها با نیازهای سازمان
-
شناسایی و مدیریت مشکلات مرتبط با ورود دادهها و ایندکسها
-
نظارت بر وضعیت داشبوردها، گزارشها و Correlation Searches
-
بررسی وضعیت و پیکربندی Adaptive Response Actions برای اطمینان از کارایی
فصل 8. نظارت و پشتیبانی از Multi-Tenancy
-
مدیریت پشتیبانی از چندین محیط و پیکربندی منابع برای Multi-Tenancy
-
بررسی عملکرد و مشکلات Multi-Tenancy در Splunk ES
-
تعریف دسترسیهای مختلف برای کاربران در محیطهای چندگانه
-
نظارت و مدیریت منابع برای اطمینان از استفاده بهینه از سیستم
فصل 9. بهبود و تحلیل روندهای امنیتی
-
شناسایی روندهای امنیتی با استفاده از دادهها و گزارشهای Splunk
-
استفاده از قابلیتهای Splunk برای تحلیل تهدیدات در بلندمدت
-
تعریف KPIهای امنیتی برای پیگیری روندهای جدید و پیشبینی تهدیدات
-
مدیریت و گزارشدهی از وضعیت امنیتی در طول زمان
فصل 10. گزارشدهی و مستندسازی عملکرد
-
تنظیمات لازم برای گزارشدهی دقیق از عملکرد Splunk ES
-
استفاده از مستندسازی خودکار و ابزارهای مربوط به Reporting
-
ایجاد مستندات امنیتی و عملیاتی برای تیمهای مدیریتی
-
بهروزرسانی و مستندسازی فرایندهای عملیات امنیتی برای ارزیابی و بهبود
این دوره شرکتکنندگان را برای مدیریت و پیکربندی Splunk Enterprise Security در محیطهای پیچیده آماده میکند. پس از اتمام این دوره، دانشجویان توانایی مدیریت دادههای امنیتی، شناسایی و پاسخ به تهدیدات، و تنظیمات پیشرفته Splunk ES را خواهند داشت.
خدمات شبکه فراز نتورک | پیشرو در ارائه خدمات دیتاسنتری و کلود

نقد و بررسی وجود ندارد.