Formation : SIEM Elasticsearch, Logstash et Kibana (ELK), Elastic SIEM

SIEM Elasticsearch, Logstash et Kibana (ELK), Elastic SIEM

Télécharger le programme Partager cette formation

Télécharger le programme Partager cette formation

Après avoir fait ses preuves dans la collecte et l’analyse de données volumineuses, la pile ELK a montré son utilité pour un usage en tant que SIEM. Cette formation vous montrera l’installation et l’usage d’ELK en tant que SIEM, mais aussi la nouvelle solution Elastic SIEM.


Inter
Intra
Sur mesure

Cours pratique en présentiel ou en classe à distance

Réf. SII
Prix : Nous contacter
  5j - 35
Pauses-café et
déjeuners offerts




Après avoir fait ses preuves dans la collecte et l’analyse de données volumineuses, la pile ELK a montré son utilité pour un usage en tant que SIEM. Cette formation vous montrera l’installation et l’usage d’ELK en tant que SIEM, mais aussi la nouvelle solution Elastic SIEM.

Objectifs pédagogiques
À l’issue de la formation, le participant sera en mesure de :
  • Comprendre les principes clés d'installation et de configuration d'ELK pour une utilisation en tant que SIEM
  • Savoir utiliser ELK pour indexer, chercher et visualiser des données
  • Superviser une architecture en centralisant les journaux en provenance des sondes et autres systèmes
  • Mettre en oeuvre la nouvelle solution Elastic SIEM

Public concerné
Toute personne amenée à utiliser ElasticSearch en tant que SIEM, et / ou la solution Elastic SIEM.

Prérequis
Connaissance de base de l’administration Unix ou Windows.
Vérifiez que vous avez les prérequis nécessaires pour profiter pleinement de cette formation en faisant  ce test.

Programme de la formation

Les principes d’un SIEM

  • Objectifs d’un SIEM.
  • Architecture et fonctionnalités.
  • Syslog et centralisation des journaux.
  • Présentation d’ELK.

Présentation et installation d'Elasticsearch, Logstash et Kibana

  • Présentation et histoire d'Elasticsearch, Logstash et Kibana.
  • Les prérequis d'installation. Installation type "as a Cloud".
  • La mise en oeuvre d'Elasticsearch, Logstash et Kibana.
  • La configuration d'Elasticsearch.
  • Les principes clés de l'administration d'Elasticsearch.
  • Le développement d'applications en utilisant Elasticsearch.
  • L'impact d'Elasticsearch sur l'architecture et les applications existantes.
  • Rôles de Logstash et de Kibana.
Travaux pratiques
Installation de la pile ELK

Fonctionnement d'Elasticsearch

  • Présentation d'Apache Lucene.
  • L'architecture et les concepts clés.
  • Le format d'échange JSON par Service Container.
  • L'API REST.
  • Le scoring et la pertinence de requêtes.
  • Le stockage de données et la recherche simple.
Travaux pratiques
Stockage de données dans Elasticsearch. Premières requêtes de recherche simples.

Possibilités offertes par Elasticsearch en tant que SIEM

  • L'indexation des documents et des données.
  • La recherche sur les documents et les données.
  • L'analyse de documents et de données.
  • Le calcul des listes de réponses.
  • Le filtrage et le tri des résultats.
  • Les suggestions de requêtes.
  • Le surlignage des résultats.
Travaux pratiques
Manipulation et modification de l'indexation de données avec Elasticsearch. Mise en oeuvre de requêtes, de filtrage et de tri de résultats.

Indexer, chercher et visualiser des données et des documents

  • Comment donner un sens aux données avec Elasticsearch et Kibana ?
  • Démarche d'amélioration de l'indexation des données.
  • Démarche d'amélioration des requêtes de recherche.
  • La pertinence géographique des recherches.
  • La percolation.
Travaux pratiques
Recherche de données avancées avec Elasticsearch.

La nouvelle solution : Elastic SIEM

  • Présentation d’Elastic SIEM.
  • Comparaison avec la pile ELK.
  • Version installée vs services cloud.
Travaux pratiques
Installation d’Elastic SIEM.

L’espace de travail Elastic SIEM

  • Catégorisation des évènements et premières investigations.
  • Collecte et stockage des preuves d’attaques.
  • Visualiser, rechercher, filtrer les données : "Kibana like".
Travaux pratiques
Prendre en main l’espace de travail.

Analyse des évènements de sécurité de l’hôte

  • Les outils de visualisation de la bibliothèque Kibana.
  • La vue "Hosts" de l’application SIEM.
  • Interactions avec le Timeline Event Viewer.
  • Collecte des données basée sur l'hôte, avec prise en charge de Sysmon dans Winlogbeat.
Travaux pratiques
Afficher et analyse les évènements de sécurité de l’hôte.

L'analyse des événements de sécurité réseau

  • La vue "Network".
  • Les tables d'événements réseau.
  • Interactions avec le Timeline Event Viewer.
Travaux pratiques
Analyser des événements de sécurité réseau.

L'afficheur d'événements Timeline Event Viewer

  • Présentation du Timeline Event Viewer.
  • Créer des filtres de recherche par glisser déposer.
  • Annoter des évènements, ajouter des commentaires.
Travaux pratiques
Suivre et analyser des évènements pour un objet donné.


Modalités d'évaluation
Le formateur évalue la progression pédagogique du participant tout au long de la formation au moyen de QCM, mises en situation, travaux pratiques…
Le participant complète également un test de positionnement en amont et en aval pour valider les compétences acquises.

Solutions de financement
Pour trouver la meilleure solution de financement adaptée à votre situation : contactez votre conseiller formation.
Il vous aidera à choisir parmi les solutions suivantes :
  • Le plan de développement des compétences de votre entreprise : rapprochez-vous de votre service RH.
  • Le dispositif FNE-Formation.
  • L’OPCO (opérateurs de compétences) de votre entreprise.
  • France Travail sous réserve de l’acceptation de votre dossier par votre conseiller France Travail.
  • Le plan de développement des compétences de votre entreprise : rapprochez-vous de votre service RH.
  • Le dispositif FNE-Formation.
  • L’OPCO (opérateurs de compétences) de votre entreprise.
  • France Travail sous réserve de l’acceptation de votre dossier par votre conseiller France Travail.

Horaires
En présentiel, les cours ont lieu de 9h à 12h30 et de 14h à 17h30.
Les participants sont accueillis à partir de 8h45. Les pauses et déjeuners sont offerts.
En classe à distance, la formation démarre à partir de 9h.
Pour les stages pratiques de 4 ou 5 jours, quelle que soit la modalité, les sessions se terminent à 16h le dernier jour.