Beschreibung
Eine Datenquelle gilt erst als integriert, wenn Erfassung, Zeitbezug, Feldextraktion, Erkennung und Betriebsüberwachung nachgewiesen sind. Das Seminar behandelt daher den vollständigen Weg vom Quelleneigentümer bis zur Suchbarkeit.
Strukturierte, unstrukturierte und mehrzeilige Formate werden mit kontrollierten Beispielen getestet. Stille Ausfälle, Rotation, Formatwechsel und Duplikate werden in eigene Qualitätskontrollen überführt.
Zielgruppe
Wazuh-Administration, Security Engineering, Log-Management, SOC Engineering, Netzwerk- und Applikationsbetrieb
Voraussetzungen
Grundkenntnisse in Logformaten, Linux, Syslog, JSON und Wazuh-Agentenkonfiguration
Lernziele
- Logquellen mit Eigentümer, Format und Abnahmekriterien inventarisieren
- Datei-, Journal- und Syslogquellen sicher anbinden
- JSON- und Mehrzeilenereignisse korrekt verarbeiten
- Unbekannte Formate mit eigenen Decodern integrieren
- Quellgesundheit, Verzögerung und Datenqualität überwachen
Inhaltsübersicht
- Logquellen und Verantwortlichkeiten inventarisieren
- Datei- und Journalquellen konfigurieren
- Syslog-Quellen zentral anbinden
- Strukturierte JSON-Ereignisse verarbeiten
- Mehrzeilige und rotierende Anwendungslogs beherrschen
- Unbekannte Logformate bis zur Erkennung integrieren
- Datenqualität und Quellgesundheit überwachen
Seminarinhalte
1. Logquellen und Verantwortlichkeiten inventarisieren
Für jede Quelle Zweck, Format, Eigentümer, Kritikalität und erwartete Ereignisrate festhalten.
- Systeme, Anwendungen, Netzwerkgeräte und Cloudquellen vollständig erfassen.
- Transportweg, Zeitstempel, Zeitzone, Rotation und Aufbewahrung dokumentieren.
- Erwartete Felder und repräsentative Rohbeispiele je Quelle sammeln.
- Priorität und Abnahmekriterien anhand der Erkennungsfälle bestimmen.
- Inventar regelmäßig mit tatsächlichem Datenempfang abgleichen.
2. Datei- und Journalquellen konfigurieren
Lokale Ereignisse zuverlässig erfassen und Rotation sowie Format korrekt behandeln.
- Logpfad, Format, Berechtigung und Rotationsverhalten prüfen.
- Quelle in der Agentenkonfiguration mit passendem Format eintragen.
- Konfigurationssyntax prüfen und Agent kontrolliert neu laden.
- Testzeile erzeugen und Erfassung bis zur Analyse verfolgen.
- Dateiwechsel, fehlende Datei und Berechtigungsfehler testen.
3. Syslog-Quellen zentral anbinden
Agentenlose und infrastrukturelle Ereignisse mit klarer Absenderzuordnung erfassen.
- Geräte, Protokollvariante, Transport und erwartete Quelladressen festlegen.
- Empfangsdienst und Netzwerkfreigaben auf einen begrenzten Bereich konfigurieren.
- Gerät mit korrektem Ziel, Facility, Severity und Zeitformat einrichten.
- Testmeldung senden und Absender, Zeit und Nachrichtentext verifizieren.
- Spoofing-, Verlust- und Überlastungsrisiken im Betriebskonzept berücksichtigen.
4. Strukturierte JSON-Ereignisse verarbeiten
Vorhandene Felder ohne unnötige reguläre Ausdrücke zuverlässig in die Analyse übernehmen.
- Beispieldaten auf gültiges JSON, Verschachtelung, Datentypen und stabile Felder prüfen.
- Quelle mit passendem Logformat konfigurieren.
- Feldnamen, Arrays, Nullwerte und Sonderzeichen anhand mehrerer Beispiele testen.
- Regeln direkt auf stabile strukturierte Felder aufbauen.
- Schemaänderungen über Kontrollereignisse und Fehlermetriken erkennen.
5. Mehrzeilige und rotierende Anwendungslogs beherrschen
Stacktraces und zusammengehörige Zeilen als ein analysierbares Ereignis behandeln.
- Startmuster und Fortsetzungszeilen anhand repräsentativer Fehlerfälle bestimmen.
- Timeout und maximale Ereignisgröße gegen reale Logmengen abwägen.
- Mehrzeilenerfassung in einer Testquelle konfigurieren.
- Vollständigkeit und Trennung benachbarter Ereignisse prüfen.
- Rotation, sehr lange Meldungen und unvollständige Blöcke als Grenzfälle testen.
6. Unbekannte Logformate bis zur Erkennung integrieren
Neue Datenquellen von der Rohzeile über Decoder und Regel bis zur Anzeige produktionsfähig machen.
- Rohbeispiele in normale, fehlerhafte und sicherheitsrelevante Fälle aufteilen.
- Stabile Vorbedingungen und benötigte Felder definieren.
- Decoder und Regeln in lokalen Dateien entwickeln und mit wazuh-logtest prüfen.
- Quelle im Agenten- oder Serverkontext anbinden und Ende-zu-Ende testen.
- Testkorpus, Version und fachliche Eigentümerschaft dokumentieren.
7. Datenqualität und Quellgesundheit überwachen
Stille Ausfälle, Verzögerungen, Formatwechsel und Duplikate frühzeitig erkennen.
- Pro Quelle erwartete Mindestfrequenz, Maximalverzögerung und Kontrollereignis festlegen.
- Letztes Ereignis, Volumen und Parserfehler als Kennzahlen erfassen.
- Warnungen für Ausfall, Sprung und unerwarteten Rückgang definieren.
- Fehlerweg von Quelle über Transport und Agent bis zur Indexierung als Runbook dokumentieren.
- Monatlichen Abdeckungsreview mit Quelleneigentümern durchführen.
Praxislabor
- Ein Quellinventar mit Rohbeispielen, Zeitformat und erwarteter Frequenz erstellen.
- Eine lokale Datei-, eine Syslog- und eine JSON-Quelle anbinden.
- Ein mehrzeiliges Fehlerereignis korrekt zusammenführen.
- Für ein unbekanntes Format Decoder und Regel mit Testkorpus entwickeln.
- Kontrollereignis und Ausfallwarnung für jede Quelle definieren.
Betriebliche Qualitätssicherung
- Eindeutiger Quelleneigentümer und dokumentierte Abnahmekriterien
- Zeit- und Zeitzonenprüfung vor Regelentwicklung
- Grenztests für Rotation, fehlende Dateien und Formatwechsel
- Gesundheitsmessung für letzte Meldung, Volumen und Parserfehler
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weiterer Tag: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Wazuh-Administration, Security Engineering, Log-Management, SOC Engineering, Netzwerk- und Applikationsbetrieb |
| Voraussetzungen: | Grundkenntnisse in Logformaten, Linux, Syslog, JSON und Wazuh-Agentenkonfiguration |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
