Beschreibung
Der Intensivpfad führt von fachlichen Anforderungen zu einer abgenommenen und betreibbaren Plattform. Architekturentscheidungen werden unmittelbar in Installation, Agentenrollout, Verfügbarkeitsmodell und Betriebsrunbooks überführt.
Jeder Seminartag endet mit einer funktionalen Abnahme. Dadurch bleibt sichtbar, ob Fehler aus Topologie, Zertifikaten, Konfiguration, Datenfluss, Kapazität oder Betriebsprozess stammen.
Zielgruppe
Wazuh-Administration, Plattformbetrieb, Security Engineering, Linux- und Netzwerkadministration, SRE und technische Projektleitung
Voraussetzungen
Sichere Linux-Administration, DNS, Netzwerk, TLS, grundlegende SIEM-Kenntnisse und praktische Systembetriebserfahrung
Lernziele
- Ein belastbares Zielbild mit Sizing und Netzwerkplan erstellen
- Zentrale Komponenten und Zertifikate reproduzierbar installieren
- Agenten gruppiert und automatisiert ausrollen
- Cluster, Backup und Wiederanlauf praktisch absichern
- Härtung, Monitoring und Troubleshooting in den Regelbetrieb überführen
Inhaltsübersicht
- Schutzbedarf, Anwendungsfälle und Systemgrenzen bestimmen
- Komponenten und Datenfluss nachvollziehen
- Kapazität, Aufbewahrung und Wachstum dimensionieren
- Installationsvoraussetzungen systematisch prüfen
- Indexer installieren und initial absichern
- Server und Analyse-Engine bereitstellen
- Dashboard und administrative Zugänge einrichten
- Zertifikate und Vertrauensketten einrichten
- Gruppen und zentrale Agentenkonfiguration verwalten
- Massenbereitstellung automatisieren
- Wazuh-Server-Cluster konfigurieren
- Indexer-Cluster für Verfügbarkeit und Leistung betreiben
- Sicherungsumfang und Wiederanlaufziele festlegen
- Wiederherstellung als Runbook erproben
- Härtung mit Negativ- und Regressionstests abnehmen
- Datenfluss Ende zu Ende analysieren
Seminarinhalte
1. Schutzbedarf, Anwendungsfälle und Systemgrenzen bestimmen
Aus fachlichen Anforderungen ein belastbares Zielbild für SIEM-, XDR- und Compliance-Aufgaben ableiten.
- Geschäftskritische Systeme, Datenbestände, Administrationszonen und externe Datenquellen inventarisieren.
- Anwendungsfälle nach Erkennung, Untersuchung, Nachweisführung und Reaktion priorisieren.
- Systemgrenzen, Verantwortlichkeiten sowie zulässige Datenflüsse dokumentieren.
- Messbare Abnahmekriterien für Erfassungsgrad, Alarmqualität, Verfügbarkeit und Aufbewahrung festlegen.
- Offene Annahmen in einer Entscheidungs- und Risikoliste erfassen.
2. Komponenten und Datenfluss nachvollziehen
Die Rollen von Agent, Server, Indexer und Dashboard einschließlich Analyse- und Transportpfad verstehen.
- Ereignisse vom Endpoint bis zur Darstellung im Dashboard schrittweise verfolgen.
- Agentenkommunikation, Enrollment, Analyse-Engine, Filebeat, Indexierung und API-Zugriff zuordnen.
- Abhängigkeiten zwischen DNS, Zeitquelle, Zertifikaten, Ports und Dienstkonten markieren.
- Kontrollpunkte definieren, an denen Vollständigkeit, Integrität und Latenz geprüft werden.
- Ein Datenflussdiagramm für die geplante Umgebung erstellen.
3. Kapazität, Aufbewahrung und Wachstum dimensionieren
Aus Endpoint-Anzahl, Ereignisaufkommen, Alarmquote und Aufbewahrungsdauer eine erste Dimensionierung ableiten.
- Messwerte aus einer Pilotphase für Ereignisse pro Sekunde, tägliches Datenvolumen und Suchlast erfassen.
- Speicherbedarf einschließlich Replikation, Sicherheitsreserve und Index-Lebenszyklus kalkulieren.
- CPU-, Arbeitsspeicher-, Datenträger- und Netzwerkbedarf je zentraler Komponente zuordnen.
- Warnschwellen und Ausbaupunkte für drei Wachstumsszenarien definieren.
- Die Berechnung als überprüfbare Sizing-Tabelle festhalten.
4. Installationsvoraussetzungen systematisch prüfen
Betriebssystem, Ressourcen, Datenträger, Paketquellen, Berechtigungen und Netzwerkzugänge vor der Installation validieren.
- Hostnamen, DNS, Zeitabgleich und administrative Zugriffe auf allen vorgesehenen Knoten testen.
- Erforderliche Ports und Netzwerkpfade rollenbezogen erfassen und kontrolliert freigeben.
- Vorhandene Sicherheitsrichtlinien, Proxys, noexec-Mounts und Service-Härtungen auf Konflikte prüfen.
- Eine reproduzierbare Preflight-Ausgabe mit Sollwerten und Abweichungen erstellen.
- Erst nach dokumentierter Freigabe mit der Komponenteninstallation beginnen.
5. Indexer installieren und initial absichern
Den Such- und Speicherbaustein reproduzierbar auf Einzel- oder Mehrknotenbasis bereitstellen.
- Pakete und Konfiguration auf dem vorgesehenen System installieren und Dienststatus prüfen.
- Knotennamen, Clustername, Bind-Adressen und Datenpfade konsistent konfigurieren.
- Zertifikate und Vertrauensbeziehungen einspielen und Dateiberechtigungen kontrollieren.
- Cluster- und Indexzustand über administrative Prüfungen verifizieren.
- Installationswerte, Versionen und Prüfergebnisse im Betriebsprotokoll festhalten.
6. Server und Analyse-Engine bereitstellen
Den zentralen Analyse- und Managementbaustein installieren, anbinden und kontrolliert starten.
- Serverpakete installieren und die grundlegenden Dienste sowie Konfigurationspfade prüfen.
- Verbindung zum Indexer und den Transport über Filebeat konfigurieren.
- Enrollment-, Agenten- und API-Dienste mit den vorgesehenen Bind-Adressen aktivieren.
- Standardregeln, Decoder und interne Ereignisverarbeitung mit Testdaten validieren.
- Dienstabhängigkeiten und Startreihenfolge dokumentieren.
7. Dashboard und administrative Zugänge einrichten
Die Bedien-, Such- und Administrationsoberfläche sicher mit Indexer und Server-API verbinden.
- Dashboardpaket installieren und Bind-Adresse, Port sowie Servername festlegen.
- Zertifikate und Zugangsdaten für Indexer und API hinterlegen.
- Anmeldung, Mandanten- beziehungsweise Rollenwirkung und grundlegende Abfragen prüfen.
- Eine erste gespeicherte Suche und ein Kontroll-Dashboard anlegen.
- Zugangsweg, Verantwortlichkeit und Wiederanlaufprüfung dokumentieren.
8. Zertifikate und Vertrauensketten einrichten
Verschlüsselte und authentisierte Kommunikation zwischen den zentralen Komponenten nachvollziehbar aufbauen.
- Namenskonzept und Subject-Alternative-Names gegen die tatsächlichen Endpunkte prüfen.
- Zertifikate rollenbezogen erzeugen oder aus der vorgesehenen PKI beziehen.
- Private Schlüssel mit restriktiven Berechtigungen auf den Zielsystemen ablegen.
- Vertrauensketten und TLS-Verbindungen aus Sicht jeder beteiligten Komponente testen.
- Ablaufdaten, Erneuerungsweg und Notfalltausch in einem Zertifikatsregister festhalten.
9. Gruppen und zentrale Agentenkonfiguration verwalten
Wiederverwendbare Konfigurationsprofile entwickeln, testen und kontrolliert verteilen.
- Gruppenhierarchie und Priorität überlappender Konfigurationen festlegen.
- Gemeinsame Einstellungen in den vorgesehenen Gruppenpfaden versioniert pflegen.
- Konfiguration zunächst einer Testgruppe zuweisen und Syntax sowie Wirkung prüfen.
- Rollout auf weitere Gruppen stufenweise durchführen und Rückmeldungen überwachen.
- Änderung, Freigabe und Rückweg in einem Konfigurationsprotokoll festhalten.
10. Massenbereitstellung automatisieren
Agenteninstallation und Grundkonfiguration für große Endpoint-Bestände standardisieren.
- Pakete und Parameter je Betriebssystem und Softwareverteilung vorbereiten.
- Installationsskripte idempotent gestalten und sensible Werte geschützt übergeben.
- Pilotgeräte aus jeder Plattformklasse automatisiert installieren.
- Erfolg anhand von Installationscode, Dienststatus, Enrollment und Datenempfang prüfen.
- Fehlerfälle nach Ursache gruppieren und in einer wiederholbaren Nachbearbeitung behandeln.
11. Wazuh-Server-Cluster konfigurieren
Mehrere Serverknoten mit klarer Rollenverteilung, Synchronisation und konsistentem Agentenbetrieb aufbauen.
- Master- und Worker-Rollen, Knotennamen und Clusterkommunikation planen.
- Clusterkonfiguration und gemeinsamen Schlüssel geschützt bereitstellen.
- Knoten nacheinander starten und Mitgliedschaft sowie Synchronisationsstatus prüfen.
- Benutzerdefinierte Regeln, Gruppen und Agenteninformationen auf Konsistenz testen.
- Knotenausfall und Wiederbeitritt mit dokumentierten Prüfpunkten erproben.
12. Indexer-Cluster für Verfügbarkeit und Leistung betreiben
Such- und Speicherlast über mehrere Knoten mit geprüftem Clusterzustand verteilen.
- Knotenrollen, Clustername, Zertifikate und Datenpfade konsistent planen.
- Knoten schrittweise hinzufügen und Clusterzustand sowie Shard-Verteilung prüfen.
- Replikation und Kapazitätsreserve anhand des Ausfallszenarios festlegen.
- Knotenausfall, Wiederaufnahme und Rebalancing kontrolliert testen.
- Warnschwellen für Speicher, Shards, JVM und Clusterzustand definieren.
13. Sicherungsumfang und Wiederanlaufziele festlegen
Konfiguration, Indexdaten, Zertifikate und betriebliche Abhängigkeiten vollständig erfassen.
- Komponenten und Datenpfade nach Wiederbeschaffbarkeit und Kritikalität klassifizieren.
- RPO und RTO für Konfiguration, Agentenverwaltung, Alarmdaten und Dashboards definieren.
- Online-, Snapshot- und dateibasierte Sicherungsverfahren zuordnen.
- Aufbewahrung, Verschlüsselung, Zugriff und getrennte Ablage festlegen.
- Eine Sicherungsmatrix mit Verantwortlichen und Prüffrequenzen erstellen.
14. Wiederherstellung als Runbook erproben
Den Wiederanlauf der Plattform in definierter Reihenfolge und mit prüfbaren Ergebnissen durchführen.
- Ausfallszenario, Zieltopologie und verfügbare Sicherungsstände auswählen.
- Zentrale Komponenten, Zertifikate und Konfiguration in der vorgesehenen Reihenfolge wiederherstellen.
- Indexdaten einspielen und Verbindungen zwischen Server, Indexer und Dashboard prüfen.
- Referenzagenten und gespeicherte Suchen gegen festgelegte Testfälle validieren.
- Zeitbedarf, Abweichungen und Verbesserungen im Runbook aktualisieren.
15. Härtung mit Negativ- und Regressionstests abnehmen
Sicherheitsmaßnahmen belegen, ohne die Überwachungsfunktion unbemerkt zu beeinträchtigen.
- Sollkontrollen und zugehörige Testfälle in einer Härtungsmatrix erfassen.
- Unzulässige Verbindungen, Rollen und Anmeldungen gezielt testen.
- Erlaubte Agenten-, API-, Indexer- und Dashboardpfade parallel verifizieren.
- Performance und Fehlermeldungen vor und nach der Härtung vergleichen.
- Abnahme, Restpunkte und Wiederholungsintervall dokumentieren.
16. Datenfluss Ende zu Ende analysieren
Fehlende Alarme systematisch von der Quelle bis zur Anzeige eingrenzen.
- Kontrollereignis mit eindeutigem Zeit- und Hostbezug erzeugen.
- Lokale Logquelle und Agentenerfassung prüfen.
- Serverempfang, Decodierung, Regelverarbeitung und Alarmdatei nachvollziehen.
- Filebeat-Transport, Indexierung und Dashboardabfrage kontrollieren.
- Fehlerursache und korrigierende Maßnahme an der frühesten fehlerhaften Stufe dokumentieren.
Praxislabor
- Aus einem Unternehmensszenario Topologie, Sizing, Zonen und Abnahmekriterien ableiten.
- Indexer, Server und Dashboard mit Zertifikaten installieren und einen Referenzagenten anbinden.
- Agentengruppen und einen automatisierten Pilotrollout für Windows und Linux durchführen.
- Mehrknotenzustand, Backup und isolierte Wiederherstellung mit Referenztests prüfen.
- Härtungs- und Störungsszenarien durchführen und daraus Betriebsrunbooks erstellen.
Betriebliche Qualitätssicherung
- Tägliche Ende-zu-Ende-Abnahme mit Kontrollereignissen
- Gesicherte Konfigurations- und Datenstände vor Cluster- oder Härtungsänderungen
- Messung von Agentenabdeckung, Queue, Indexerzustand und Suchlatenz
- Abbruch- und Rückfallkriterien für Installation, Failover und Restore
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Wazuh-Administration, Plattformbetrieb, Security Engineering, Linux- und Netzwerkadministration, SRE und technische Projektleitung |
| Voraussetzungen: | Sichere Linux-Administration, DNS, Netzwerk, TLS, grundlegende SIEM-Kenntnisse und praktische Systembetriebserfahrung |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
