Curs SIEM și SOC: securitate defensivă cu Wazuh și ELK

Curs practic despre construirea unui centru de operațiuni de securitate cu Elastic Stack și Wazuh, axat exclusiv pe detectare și răspuns la incidente.

16 capitole100 lecții4 h 51 minNivel: AvansatCertificat la final
Curs SIEM și SOC: securitate defensivă cu Wazuh și ELK

Ce veți învăța

  • Instalați și configurați un cluster Elasticsearch cu politici ILM pentru rotația indicilor
  • Construiți pipeline-uri Logstash cu filtre grok pentru normalizarea jurnalelor eterogene
  • Implementați agenți Wazuh pe Linux și Windows Server, cu monitorizare FIM și detectare de rootkit-uri
  • Scrieți și testați reguli Wazuh personalizate cu wazuh-logtest
  • Redactați reguli Sigma și le convertiți către interogări Elasticsearch cu pySigma
  • Mapați regulile de detectare pe matricea MITRE ATT&CK și identificați zonele neacoperite
  • Configurați alertare către e-mail, Slack și sisteme de ticketing, cu reguli de reducere a falselor pozitive
  • Redactați playbook-uri de răspuns la incidente pentru scenarii de cont compromis, malware și exfiltrare de date

Despre curs

Cursul „Curs SIEM și SOC: securitate defensivă cu Wazuh și ELK” pregătește administratori de sistem și ingineri de securitate să construiască și să opereze un centru de operațiuni de securitate (SOC) folosind unelte gratuite și open source. Nu conține tehnici de exploatare sau instrumente ofensive. Accentul cade pe partea „blue team”, adică pe colectare de jurnale, detectare, corelare și răspuns la incidente.

Structura se bazează pe Elastic Stack, compus din Elasticsearch, Logstash și Kibana, dezvoltat de compania Elastic NV și distribuit sub licență open source din 2010. Veți instala un cluster Elasticsearch, veți construi pipeline-uri Logstash cu filtre grok pentru normalizarea jurnalelor și veți crea dashboard-uri Kibana pentru monitorizare. În paralel, veți lucra cu Wazuh, o platformă derivată din proiectul OSSEC, cu agenți instalabili pe Linux și pe Windows Server pentru monitorizarea integrității fișierelor, detectarea rootkit-urilor și evaluarea configurației de securitate.

Un capitol întreg tratează regulile Sigma, formatul deschis pentru scrierea detectărilor introdus de Florian Roth și Thomas Patzke, cu conversie automată către interogări Elasticsearch prin pySigma. Veți folosi matricea MITRE ATT&CK ca taxonomie pentru a mapa fiecare regulă de detectare pe o tehnică documentată și pentru a identifica zonele neacoperite din SOC-ul propriu.

Abordarea este practică. Fiecare capitol tehnic include un laborator pe mașini virtuale, iar cursul se încheie cu un proiect final în care instalați Elastic Stack și Wazuh interconectate, colectați jurnale de pe o gazdă țintă, scrieți reguli Sigma personalizate și construiți un dashboard cu acoperire ATT&CK. Veți redacta și un playbook de răspuns la incident, cu pași concreți de izolare, colectare de probe și comunicare internă, inclusiv referire la obligațiile de notificare prevăzute de GDPR pentru incidentele cu date cu caracter personal.

Cursul este pentru administratori de sistem, ingineri de rețea și specialiști în securitate care operează deja infrastructură Linux sau Windows Server și vor să adauge capacitate de detectare și investigare. Nu este potrivit pentru cei care caută o introducere în rețele sau în linia de comandă Linux, aceste noțiuni fiind tratate pe onseo.ro.

La final primiți un test grilă cu prag de promovare de 70% și un certificat cu cod public de verificare. Certificatul nu este o diplomă a Ministerului Educației și nu înlocuiește o certificare precum GCIA sau GCFA.

Pentru cine este cursul

Administratori de sistem, ingineri de rețea și specialiști în securitate care administrează deja servere Linux sau Windows și vor să adauge monitorizare și detectare de securitate.

Pentru cine nu este

Persoane fără experiență de administrare de server sau care caută o introducere în rețele ori în linia de comandă Linux, aceste noțiuni fiind tratate pe onseo.ro. Persoane care caută tehnici ofensive de testare de penetrare nu găsesc acest conținut aici, ci în categoria „securitate ofensivă”.

Ce trebuie să știți înainte

Cunoștințe de administrare Linux (instalare de pachete, editare de fișiere de configurare, systemd), noțiuni de rețea (adresare IP, porturi, firewall) și experiență minimă cu linia de comandă. Se recomandă parcurgerea unui curs introductiv de rețele înainte de acesta.

Ce veți putea face după curs

  • Puteți instala și opera independent un stack Wazuh plus Elastic Stack pentru un mediu de producție mic sau mediu
  • Puteți scrie reguli de detectare Sigma și Wazuh adaptate infrastructurii proprii
  • Puteți construi și menține o hartă de acoperire MITRE ATT&CK pentru organizația dumneavoastră
  • Puteți redacta și exersa playbook-uri de răspuns la incidente cu echipa dumneavoastră
  • Puteți continua cu pregătirea pentru certificări recunoscute în domeniu, precum GCIA sau CompTIA Security+
  • Puteți evalua și propune bugetul de infrastructură necesar pentru un SOC intern

Cuprins

  1. 1. Introducere în securitatea defensivă și rolul unui SOC

    • Ce face un Security Operations Center (monitorizare, detectare, răspuns) gratuit
    • Blue team versus red team și de ce acest curs rămâne strict defensiv3 min
    • Ciclul de viață al unui incident, de la identificare la recuperare3 min
    • Diferența dintre SIEM, EDR, XDR și SOAR3 min
    • Rolurile dintr-un SOC, de la analist nivel 1 la threat hunter3 min
    • Metrici de SOC precum MTTD, MTTR și rata de fals pozitiv3 min
    • Obligațiile GDPR privind păstrarea jurnalelor cu date cu caracter personal3 min
  2. 2. Arhitectura unui SOC modern și fluxul de date

    • Fluxul de date de la agent la alertă, prin colector și indexare3 min
    • Topologii de SOC, centralizat, distribuit sau hibrid3 min
    • Dimensionarea infrastructurii după numărul de evenimente pe secundă (EPS)3 min
    • Segregarea rețelei pentru infrastructura SIEM într-un VLAN dedicat3 min
    • Redundanța componentelor critice pentru înaltă disponibilitate3 min
    • Politica de retenție a jurnalelor pe niveluri hot, warm, cold și delete3 min
  3. 3. Colectarea jurnalelor și agenții de transport

    • Sursele tipice de jurnale, sisteme de operare, firewall, switch-uri, aplicații web3 min
    • Syslog și RFC 5424, transport UDP versus TCP cu syslog-ng și rsyslog3 min
    • Jurnalele Windows, Event Log, Sysmon și Windows Event Forwarding3 min
    • Formatele structurate CEF, LEEF și JSON3 min
    • Elastic Beats, Filebeat, Winlogbeat, Auditbeat și Packetbeat3 min
    • Reguli auditd pe Linux pentru fișiere și apeluri de sistem3 min
    • Sincronizarea timpului prin NTP și unificarea fusului orar la UTC3 min
  4. 4. Instalarea și configurarea Elastic Stack

    • Instalarea Elasticsearch pe Ubuntu 24.04 cu pachetul oficial Elastic3 min
    • Construirea unui cluster cu 3 noduri și distribuirea shard-urilor3 min
    • Securizarea Elasticsearch cu TLS, autentificare și roluri3 min
    • Instalarea și configurarea Kibana3 min
    • Politici ILM pentru rotația automată a indicilor3 min
    • Depanarea unui cluster cu starea yellow sau red prin _cluster/health3 min
  5. 5. Logstash și normalizarea jurnalelor

    • Arhitectura unui pipeline Logstash, input, filter, output3 min
    • Parsarea jurnalelor nestructurate cu filtrul grok3 min
    • Îmbogățirea evenimentelor cu filtrele mutate, date și geoip3 min
    • Trimiterea datelor procesate către Elasticsearch prin output plugin3 min
    • Testarea unui pipeline cu comanda logstash -f pipeline.conf --config.test_and_exit3 min
    • Elastic Agent și Fleet ca alternativă centralizată de colectare3 min
  6. 6. Kibana și dashboards de securitate

    • Crearea de data views pentru indicii de securitate3 min
    • Interogări KQL în Discover pentru investigarea jurnalelor3 min
    • Construirea unui dashboard de securitate cu Lens3 min
    • Aplicația Elastic Security integrată în Kibana3 min
    • Reguli de detectare native din Elastic Security3 min
    • Partajarea dashboard-urilor cu echipa SOC și controlul accesului3 min
  7. 7. Arhitectura și instalarea Wazuh

    • Componentele Wazuh, manager, indexer, dashboard și agent3 min
    • Instalarea Wazuh cu scriptul de instalare all in one3 min
    • Instalarea agentului Wazuh pe Linux cu apt install wazuh-agent3 min
    • Instalarea agentului Wazuh pe Windows Server3 min
    • Înregistrarea agenților cu autentificare bazată pe cheie3 min
    • Depanarea conexiunii agentului pe portul 1514 prin fișierul ossec.log3 min
  8. 8. Monitorizarea de gazdă cu Wazuh

    • File Integrity Monitoring cu modulul syscheck pe directoare critice3 min
    • Detectarea rootkit-urilor cu modulul rootcheck3 min
    • Evaluarea configurației de securitate prin Security Configuration Assessment3 min
    • Detectarea vulnerabilităților software cu Vulnerability Detector3 min
    • Monitorizarea integrității registrului Windows3 min
    • Aplicarea politicilor CIS Benchmark prin Wazuh3 min
  9. 9. Reguli Wazuh și decodoare personalizate

    • Structura unei reguli Wazuh în format XML, id, level, grupuri3 min
    • Scrierea unui decodor personalizat pentru o aplicație proprietară3 min
    • Testarea regulilor cu comanda wazuh-logtest3 min
    • Reguli de corelare compuse cu frequency și timeframe3 min
    • Eliminarea falselor pozitive cu liste CDB3 min
    • Organizarea regulilor pe categorii și niveluri de severitate3 min
  10. 10. Scrierea și conversia regulilor Sigma

    • Structura unei reguli Sigma în YAML, logsource, detection, condition3 min
    • Scrierea unei reguli Sigma pentru autentificări eșuate repetate3 min
    • Conversia regulilor cu pySigma către interogări Elasticsearch3 min
    • Adaptarea regulilor din repository-ul public SigmaHQ3 min
    • Testarea unei reguli Sigma pe date istorice din Elasticsearch3 min
    • Versionarea regulilor Sigma proprii într-un depozit Git3 min
  11. 11. MITRE ATT&CK ca taxonomie de detectare

    • Structura matricei ATT&CK, tactici, tehnici, subtehnici3 min
    • Maparea regulilor de detectare existente pe tehnici ATT&CK3 min
    • Vizualizarea acoperirii SOC-ului cu ATT&CK Navigator3 min
    • Identificarea zonelor neacoperite prin analiza de gap3 min
    • Prioritizarea tehnicilor după frecvența reală de utilizare3 min
    • Documentarea deciziilor de detectare cu referință la ID-ul tehnicii3 min
  12. 12. Corelare de evenimente și detectare de anomalii

    • Corelarea pe bază de reguli comparată cu corelarea statistică3 min
    • Ferestre temporale și praguri pentru evenimente repetate4 min
    • Detectarea anomaliilor cu funcțiile de Machine Learning din Elastic Stack2 min
    • Corelarea evenimentelor din surse multiple, firewall, autentificare, DNS2 min
    • Reconstituirea unui lanț de atac din evenimente disparate2 min
    • Reducerea zgomotului prin deduplicare și agregare de alerte3 min
  13. 13. Alertare, triaj și escaladare

    • Configurarea alertelor Watcher în Elasticsearch2 min
    • Alertare nativă Wazuh către e-mail și Slack4 min
    • Integrarea cu sisteme de ticketing precum Jira sau OTRS4 min
    • Matricea de triaj după severitate, încredere și impact2 min
    • Fluxul de escaladare de la analist nivel 1 la nivel 23 min
    • Reguli de tăcere temporară pentru reducerea oboselii de alertă2 min
  14. 14. Playbook-uri de răspuns la incidente

    • Structura unui playbook, declanșator, pași, responsabil, criteriu de închidere2 min
    • Playbook pentru cont compromis, izolare, resetare, verificare2 min
    • Playbook pentru malware detectat, izolare gazdă, colectare artefacte3 min
    • Playbook pentru exfiltrare de date suspectă3 min
    • Comunicarea internă în timpul unui incident și notificarea ANSPDCP unde e cazul3 min
    • Automatizare parțială a răspunsului cu Wazuh Active Response3 min
  15. 15. Threat hunting proactiv și greșeli frecvente în SOC

    • Formularea ipotezelor de threat hunting pe baza tehnicilor ATT&CK2 min
    • Interogări de căutare în Kibana pentru comportamente suspecte2 min
    • Analiza jurnalelor PowerShell și a proceselor părinte copil neobișnuite2 min
    • Greșeli frecvente, reguli prea permisive, jurnale netrimise, ceasuri desincronizate3 min
    • Greșeli frecvente, FIM configurat greșit, agenți neactualizați3 min
    • Optimizarea performanței prin reducerea EPS inutil și arhivarea indicilor vechi3 min
  16. 16. Laborator final: construirea unui SOC complet

    • Pregătirea laboratorului cu 3 mașini virtuale, server Elastic Stack, server Wazuh, gazdă țintă3 min
    • Interconectarea Elastic Stack cu Wazuh3 min
    • Colectarea jurnalelor de pe gazda țintă cu agentul Wazuh și Filebeat2 min
    • Scrierea a 3 reguli Sigma personalizate pentru scenarii reale3 min
    • Generarea de evenimente de test conform tehnicilor ATT&CK pentru validarea detectării2 min
    • Construirea unui dashboard de securitate cu acoperire ATT&CK3 min
    • Redactarea unui playbook de răspuns pentru incidentul simulat3 min
    • Verificarea finală și raportul de evaluare a SOC-ului construit3 min
Cine predă
, fondatorul agenției GOAI din Alba Iulia. În mediul online din 1997, în optimizare SEO din 2007. Cursul pornește de la situații întâlnite în lucrul cu clienți din România și este actualizat pe măsură ce uneltele se schimbă. Experiența autorului.
Conținut actualizat la
24 august 2026

Întrebări frecvente despre curs

Este nevoie de cunoștințe de programare?

Nu este obligatoriu. Veți scrie configurări YAML și XML, plus interogări KQL în Kibana, dar cursul nu cere cunoștințe de limbaje de programare precum Python sau Java.

Cursul include și tehnici de atac sau de testare de penetrare?

Nu. Cursul este strict defensiv și acoperă doar colectare de jurnale, detectare, corelare și răspuns la incidente. Pentru tehnici ofensive există o categorie separată de cursuri, „securitate ofensivă”.

Ce infrastructură este necesară pentru laboratoare?

Aveți nevoie de un calculator cu minimum 16 GB RAM pentru a rula 3 mașini virtuale simultan, folosind VirtualBox sau o platformă de virtualizare similară. Elastic Stack și Wazuh sunt gratuite și open source.

Certificatul obținut este recunoscut oficial?

Certificatul confirmă parcurgerea cursului și promovarea testului final cu un scor de minimum 70%, cu un cod public de verificare. Nu este o diplomă a Ministerului Educației și nu înlocuiește certificări precum GCIA, GCFA sau CompTIA Security+.

Cursuri din aceeași categorie