Kontakt

SecurityNEU

Wazuh Schulung – Open-Source-SIEM aufbauen und betreiben

Wazuh selbst aufbauen: Server, Indexer und Dashboard installieren, Endpunkte anbinden, Regeln und Decoder anpassen und Alarme strukturiert bearbeiten – mit Erfahrungen aus unserem Managed SOC.

Termine

DatumFormat / OrtPlätzePreis
15.02.2027 – 17.02.2027Präsenz, Aichach8 von 10 Plätzen freiauf Anfrage
14.06.2027 – 16.06.2027Präsenz / Remote, Aichach10 von 10 Plätzen freiauf Anfrage

Überblick

Wazuh ist eine etablierte Open-Source-Plattform für SIEM und XDR: Sie sammelt Ereignisse von Servern, Clients und Netzwerkgeräten, erkennt Angriffsmuster, prüft Konfigurationen und meldet Schwachstellen – ohne Lizenzkosten pro Gerät oder Datenmenge. Der Aufwand liegt dafür im Aufbau, in sauberen Regeln und in einer strukturierten Alarmbearbeitung.

Genau darauf konzentriert sich diese Schulung. Sie bauen eine vollständige Umgebung im Labor auf, schließen Windows- und Linux-Systeme an und passen die Erkennung mit eigenen Decodern und Regeln an Ihre Anforderungen an. Den dritten Tag verbringen Sie überwiegend am Dashboard: Sie bearbeiten simulierte Vorfälle so, wie es im SOC-Alltag geschieht. Wir setzen Wazuh selbst als Kernkomponente unseres Managed SOC ein und geben die Erfahrungen aus dem täglichen Betrieb weiter.

Das lernen Sie

  • Wazuh passend zur Größe Ihrer Umgebung planen und installieren
  • Windows- und Linux-Endpunkte sowie Syslog-Quellen anbinden
  • Decoder und Regeln verstehen, anpassen und eigene Erkennungen schreiben
  • File Integrity Monitoring, Konfigurationsprüfung und Schwachstellenerkennung nutzen
  • Alarme schnell und begründet einordnen
  • Ergebnisse nachvollziehbar dokumentieren und vollständig übergeben
  • Active Response gezielt und ohne Nebenwirkungen einsetzen
  • Updates, Datenhaltung und Sicherung der Plattform planen

Voraussetzungen

  • Grundkenntnisse in Linux (Kommandozeile, Dienste, Paketverwaltung) und in der Windows-Administration
  • Grundverständnis von Netzwerken und Protokollierung (Syslog, Windows-Ereignisprotokoll)
  • Die Laborumgebung stellen wir in unserem Rechenzentrum bereit.

Passend dazu

Sie möchten Wazuh nicht selbst betreiben? Im Managed SOC übernehmen wir Plattform, Regelpflege und Alarmbearbeitung – auf Basis derselben Open-Source-Bausteine.

Teilnehmerkreis

Administratoren

Eine Wazuh-Umgebung aufbauen, Endpunkte anbinden und stabil betreiben.

SOC- und Security-Analysten

Alarme bewerten, Fälle dokumentieren und sauber übergeben.

IT-Security-Verantwortliche

Open-Source-SIEM als Alternative oder Ergänzung einordnen.

Kursinhalte

Tag 1: Architektur und Aufbau

  • Die Rolle eines SIEM im Sicherheitsbetrieb – und was Wazuh abdeckt
  • Komponenten: Wazuh Server, Indexer und Dashboard
  • Dimensionierung: Single-Node oder Cluster, Datenhaltung und Aufbewahrung
  • Übung: Installation im Labor und erste Funktionsprüfung
  • Endpunkte anbinden: Agenten für Windows und Linux registrieren und gruppieren
  • Syslog-Quellen und Netzwerkgeräte einbinden

Tag 2: Erkennung und Regeln

  • Vom Ereignis zum Alarm: Decoder, Regeln und Alarmstufen
  • Eigene Decoder und Regeln schreiben, Fehlalarme gezielt reduzieren
  • Windows-Ereignisprotokolle und Sysmon sinnvoll auswerten
  • File Integrity Monitoring, Security Configuration Assessment und Schwachstellenerkennung
  • MITRE-ATT&CK-Zuordnung im Dashboard nutzen
  • Übung: fehlgeschlagene Anmeldungen und Brute-Force-Versuche erkennen

Tag 3: Alarmbearbeitung und Betrieb

  • Triage: Ist der Alarm echt, harmlos oder unklar – und woran erkennt man das?
  • Übung: Testfall vom Alarm bis zur dokumentierten Entscheidung durchspielen
  • Active Response: automatische Reaktionen mit Augenmaß einsetzen
  • Anbindung an Fallbearbeitung und Threat Intelligence, z. B. TheHive und MISP
  • Betrieb: Updates, Sicherung, Index-Lebenszyklus und Überwachung der Plattform
  • Fallabschluss: Ergebnis festhalten und an die Verantwortlichen weitergeben

Ihr Trainer

Jan Obes

Jan Obes

Geschäftsleitung & Solution Architect, CWD-Solution GmbH

Ausgezeichnet als Microsoft MVP (System Center)

Häufige Fragen

Bieten Sie die Schulung auch als Inhouse-Training an?

Ja – auf Anfrage exklusiv bei Ihnen vor Ort, remote oder in unseren Seminarräumen in Aichach.

Was passiert, wenn ein Termin ausgebucht ist?

Sie können sich unverbindlich auf die Warteliste setzen lassen; wir melden uns bei freien Plätzen oder neuen Terminen.

Können wir umbuchen oder stornieren?

Die Bedingungen finden Sie in unseren AGB für IT-Schulungen (Fußbereich → AGB).

Bekomme ich die Kursbeschreibung als PDF?

Ja, die Kursbeschreibung erhalten Sie auf Wunsch vorab als PDF für Ihre interne Freigabe.

Consent Management Platform von Real Cookie Banner