ສອບຖາມຫຼັກສູດເລືອກຊ່ອງທາງທີ່ສະດວກ ທີມງານຕອບເອງທຸກຊ່ອງທາງ
LINE @itgeniusຕອບໄວທີ່ສຸດ · ຈ–ສ 9:00–17:00 ໂມງ
ໂທລະສັບ
02-570-8449ຫ້ອງການ088-807-9770ມືຖື
ອີເມວ ແລະ ໂຊຊຽວ
contact@itgenius.co.thສຳລັບໃບສະເໜີລາຄາ ແລະ ເອກະສານFacebookitgeniusonlineYouTubeitgeniusengຂໍຄຳປຶກສາຈັດຝຶກອົບຮົມໃຫ້ທີມ
ຄວາມປອດໄພທາງໄຊເບີ · CYC-04

SOC and SIEM with Wazuh

หลักสูตร SOC and SIEM with Wazuh เป็นการอบรมงานเฝ้าระวังความปลอดภัยแบบ Blue Team ด้วย Wazuh ตั้งแต่ติดตั้ง เก็บ Log เขียน Rule ตรวจจับเอง จนถึง Active Response และ Threat Hunting เหมาะกับผู้ดูแลระบบ ทีม IT Security และ SOC Analyst ระดับเริ่มต้น จบแล้วได้ Incident Response Playbook สำหรับองค์กร

ອັບເດດລ່າສຸດ
ລາຄາເລີ່ມຕົ້ນ 8,910 ບາດ / ທ່ານ 9,900 −10% ຍັງບໍ່ລວມ VAT 7% · ມີລາຄາໝູ່ຄະນະ
PDFດາວໂຫຼດ Course Outline
  • ໄລຍະເວລາ18 ຊົ່ວໂມງ · 3 ມື້
  • ຮູບແບບຢູ່ສະຖາບັນ / ອອນລາຍສົດ
  • ຮອບຕໍ່ໄປເປີດຕາມຄຳຂໍ
  • ລະດັບຂັ້ນກາງ

ພາບລວມຫຼັກສູດ

องค์กรจำนวนมากมีไฟร์วอลล์และแอนตี้ไวรัสแล้ว แต่ยังไม่รู้ว่าเกิดอะไรขึ้นบนเครื่องและเซิร์ฟเวอร์ของตนเองในแต่ละวัน Log กระจายอยู่หลายที่ ไม่มีใครดูจนกว่าระบบจะล่ม พอเกิดเหตุจริงก็ไม่รู้ว่าผู้โจมตีเข้ามาทางไหนและทำอะไรไปแล้วบ้าง งานของทีม Blue Team และ SOC คือทำให้มองเห็นเหตุการณ์เหล่านี้ตั้งแต่ต้น และตอบสนองได้ทันก่อนความเสียหายจะลุกลาม

หลักสูตรนี้พาผู้เรียนสร้างระบบเฝ้าระวังความปลอดภัยของตนเองด้วย Wazuh แพลตฟอร์ม SIEM และ XDR แบบโอเพนซอร์ส เริ่มจากทำความเข้าใจบทบาทและขั้นตอนงานของ SOC ติดตั้ง Wazuh Indexer, Server และ Dashboard ด้วย Docker ติดตั้ง Agent บน Linux และ Windows แล้วรวบรวม Log จาก Syslog, Windows Event และ Sysmon จากนั้นเจาะการเขียน Decoder และ Rule

เอง File Integrity Monitoring, Vulnerability Detection, Security Configuration Assessment และการจับคู่กับ MITRE ATT&CK ก่อนต่อยอดสู่ Active Response การแจ้งเตือน Threat Hunting และการจำลองการโจมตีเพื่อฝึกตอบสนองเหตุการณ์ตาม Playbook แล้วปิดท้ายด้วย Capstone ที่ผู้เรียนรับบทเป็นทีม SOC ตลอดทั้งเหตุการณ์ (อบรม 3 วัน วันละ 6 ชั่วโมง รวม 18 ชั่วโมง ระดับ Intermediate)

ສິ່ງທີ່ທ່ານຈະໄດ້ຮັບ

  • เข้าใจบทบาท ขั้นตอนงาน และตัวชี้วัดของ SOC รวมถึงแนวคิด SIEM และ XDR
  • ติดตั้ง Wazuh ด้วย Docker และติดตั้ง Agent บน Linux และ Windows ได้
  • รวบรวม Log จาก Syslog, Windows Event และ Sysmon เข้าสู่ Wazuh ได้ครบถ้วน
  • อ่าน Decoder และ Rule ที่มีอยู่ และเขียน Custom Rule ให้ตรงกับระบบขององค์กร
  • ใช้ FIM, Vulnerability Detection และ SCA ตรวจจุดเสี่ยงของเครื่องในองค์กร
  • จับคู่ Alert กับ MITRE ATT&CK และทำ Threat Hunting จากข้อมูลใน Wazuh
  • ตั้ง Active Response และส่งการแจ้งเตือนไปยังอีเมล Slack หรือ Webhook
  • ตอบสนองเหตุการณ์ตาม Incident Response Playbook ที่เขียนขึ้นเองได้

ຫຼັກສູດນີ້ເໝາະສຳລັບ

  • ผู้ดูแลระบบและผู้ดูแลเครือข่ายที่ต้องรับผิดชอบงานความปลอดภัยขององค์กร
  • SOC Analyst ระดับเริ่มต้นและผู้ที่ต้องการเข้าสู่สาย Blue Team
  • ทีม IT Security ที่ต้องการระบบ SIEM แบบโอเพนซอร์สสำหรับองค์กร
  • DevOps และ Cloud Engineer ที่ต้องเฝ้าระวังเซิร์ฟเวอร์และ Container
  • ผู้ที่เรียนด้าน Ethical Hacking แล้วอยากเข้าใจมุมการป้องกันและตรวจจับ

ພື້ນຖານຂອງຜູ້ເຂົ້າຝຶກອົບຮົມ

  • ใช้งาน Linux Command Line และ Windows ในระดับผู้ดูแลระบบเบื้องต้นได้
  • เข้าใจพื้นฐาน Network เช่น IP, Port, Protocol และ DNS
  • มีความรู้พื้นฐานด้านความปลอดภัย เช่น Malware, Brute Force และ Firewall
  • โน้ตบุ๊ก RAM อย่างน้อย 16 GB ที่ติดตั้ง Docker Desktop หรือ VirtualBox ได้ พร้อมสิทธิ์ Admin

ຫົວຂໍ້ການຝຶກອົບຮົມ

รายละเอียดหลักสูตร

หลักสูตรนี้เป็นหลักสูตรด้านความปลอดภัยสาย Blue Team ที่เน้นการเฝ้าระวัง ตรวจจับ และตอบสนองภัยคุกคามด้วย Wazuh อบรม 3 วัน วันละ 6 ชั่วโมง รวม 18 ชั่วโมง (09:00-16:00 น.) รูปแบบบรรยายพร้อม Lab บน SOC Lab จำลองที่ผู้เรียนสร้างเองบนเครื่องของตนเองด้วย Docker ระดับ Intermediate

เครื่องมือทั้งหมดเป็นโอเพนซอร์สหรือมีแบบใช้ฟรี และการจำลองการโจมตีทำเฉพาะกับเครื่องใน Lab ที่ได้รับอนุญาตเท่านั้น หลักสูตรนี้เสริมกับหลักสูตรด้าน Ethical Hacking ที่เน้นมุมการโจมตี และไม่ครอบคลุมการติดตั้ง Wazuh แบบ Cluster ขนาดใหญ่สำหรับ Production ผู้เรียนจะได้ Lab Guide ไฟล์ docker-compose ชุด Rule และ Decoder ตัวอย่าง และแม่แบบ Incident Response Playbook กลับไปใช้งานต่อ

Day 1 พื้นฐาน SOC และติดตั้ง Wazuh

Section 1: SOC และบทบาทของ Blue Team

  • SOC คืออะไร และบทบาทของ Analyst ระดับ Tier 1 ถึง Tier 3

  • ขั้นตอนงานของ SOC ตั้งแต่ตรวจจับ คัดกรอง วิเคราะห์ จนถึงตอบสนอง

  • ตัวชี้วัดที่ใช้วัดงาน SOC เช่น MTTD และ MTTR

  • ปัญหา Alert Fatigue และแนวทางลด False Positive

  • ภาพรวมภัยคุกคามที่องค์กรไทยพบบ่อย และสิ่งที่ SOC ต้องมองเห็น

Section 2: แนวคิด SIEM, XDR และสถาปัตยกรรม Wazuh

  • SIEM, EDR และ XDR ต่างกันอย่างไร และทำงานร่วมกันแบบไหน

  • องค์ประกอบของ Wazuh: Indexer, Server, Dashboard และ Agent

  • เส้นทางของข้อมูลจาก Agent ผ่าน Decoder และ Rule จนกลายเป็น Alert

  • รูปแบบการติดตั้งแบบ All-in-one, Distributed และบน Docker

  • การวางแผนขนาดเครื่องและการเก็บข้อมูลย้อนหลัง

Section 3: Lab: ติดตั้ง Wazuh ด้วย Docker

  • เตรียมเครื่องและค่าระบบที่ Wazuh Indexer ต้องการ

  • ติดตั้ง Wazuh แบบ Single-node ด้วย Docker Compose

  • สร้าง Certificate และเปลี่ยนรหัสผ่านเริ่มต้นให้ปลอดภัย

  • สำรวจ Wazuh Dashboard: Overview, Endpoint และ Module ต่าง ๆ

  • Lab: ตรวจสถานะ Service และแก้ปัญหาการติดตั้งที่พบบ่อย

Section 4: Lab: ติดตั้ง Agent บน Linux และ Windows

  • ลงทะเบียน Agent และการสื่อสารระหว่าง Agent กับ Server

  • ติดตั้ง Agent บน Linux และ Windows ผ่านคำสั่งที่ Dashboard สร้างให้

  • จัดกลุ่ม Agent และใช้ Centralized Configuration ผ่าน agent.conf

  • ตรวจสอบสถานะ Agent และแก้ปัญหา Agent ที่ไม่เชื่อมต่อ

  • Lab: นำเครื่อง Linux และ Windows เข้าระบบและดูเหตุการณ์แรก

Section 5: Lab: เก็บ Log จาก Syslog, Windows Event และ Sysmon

  • เก็บ Log จากไฟล์บน Linux และรับ Syslog จากอุปกรณ์เครือข่าย

  • เลือก Windows Event Channel ที่สำคัญต่องานความปลอดภัย

  • ติดตั้ง Sysmon พร้อม Configuration ที่เหมาะสม และส่ง Event เข้า Wazuh

  • ค้นหาและกรองเหตุการณ์ใน Dashboard ด้วย Query และ Filter

  • Lab: ติดตาม Process และการเชื่อมต่อเครือข่ายบน Windows ผ่าน Sysmon

Day 2 ตรวจจับภัยคุกคามและประเมินความเสี่ยง

Section 6: Decoder และ Rule ของ Wazuh

  • โครงสร้าง Decoder และวิธีแยก Field ออกจาก Log

  • โครงสร้าง Rule: Level, Group, If_sid และ Frequency

  • ทดสอบ Log กับ Decoder และ Rule ด้วยเครื่องมือ wazuh-logtest

  • ลำดับการทำงานของ Rule และการปรับ Level ให้เหมาะกับองค์กร

  • Lab: ไล่ดู Rule ของเหตุการณ์ SSH Login ล้มเหลวทีละขั้น

Section 7: Lab: เขียน Custom Decoder และ Custom Rule

  • เขียน Decoder สำหรับ Log ของแอปพลิเคชันภายในองค์กร

  • เขียน Rule ตรวจจับพฤติกรรมผิดปกติที่ต่อยอดจาก Rule เดิม

  • Rule แบบนับความถี่ตามช่วงเวลาสำหรับเหตุการณ์ซ้ำ

  • ลด False Positive ด้วยการยกเว้นและปรับเงื่อนไข Rule

  • Lab: ตรวจจับการเข้าสู่ระบบผิดปกติจาก Log ของเว็บแอปตัวอย่าง

Section 8: Lab: File Integrity Monitoring

  • หลักการของ FIM และไฟล์หรือโฟลเดอร์ที่ควรเฝ้าระวัง

  • ตั้งค่า syscheck แบบ Scheduled และ Real-time

  • ติดตามว่าใครแก้ไฟล์ด้วยโหมด Who-data บน Linux และ Windows

  • เฝ้าระวัง Windows Registry ที่ผู้โจมตีมักใช้ฝังตัว

  • Lab: จับการแก้ไขไฟล์เว็บและไฟล์ตั้งค่าที่สำคัญ

Section 9: Lab: Vulnerability Detection และ SCA

  • Vulnerability Detection ตรวจช่องโหว่จากรายการซอฟต์แวร์บนเครื่องอย่างไร

  • อ่านรายงานช่องโหว่ จัดลำดับความสำคัญตามความรุนแรง และวางแผนแพตช์

  • Security Configuration Assessment กับ Policy ตามแนวทาง CIS Benchmark

  • ปรับแต่งหรือเขียน SCA Policy ให้ตรงมาตรฐานขององค์กร

  • Lab: ประเมินและแก้ไขค่าความปลอดภัยของเครื่อง Linux ตามผล SCA

Section 10: MITRE ATT&CK กับ Wazuh

  • โครงสร้าง MITRE ATT&CK: Tactic, Technique และ Sub-technique

  • วิธีที่ Wazuh จับคู่ Rule กับ Technique ของ ATT&CK

  • ใช้ ATT&CK Dashboard ดูภาพรวมเทคนิคที่เกิดขึ้นในองค์กร

  • เพิ่ม MITRE ID ให้กับ Custom Rule ที่เขียนเอง

  • Lab: หาช่องว่างของการตรวจจับจาก ATT&CK Matrix

Day 3 ตอบสนองเหตุการณ์และ SOC ในงานจริง

Section 11: Lab: Active Response

  • แนวคิด Active Response และความเสี่ยงของการตอบสนองอัตโนมัติ

  • ใช้ Script สำเร็จรูป เช่น บล็อก IP ด้วย Firewall

  • กำหนดเงื่อนไข ระยะเวลา และเครื่องที่ Active Response จะทำงาน

  • เขียน Custom Active Response Script อย่างง่าย

  • Lab: บล็อก IP ที่ Brute Force SSH โดยอัตโนมัติ

Section 12: Lab: การแจ้งเตือนและ Integration

  • ตั้งค่าการส่ง Alert ทางอีเมลตาม Level และ Group ของ Rule

  • เชื่อม Wazuh กับ Slack ผ่าน Integration ที่มีมาในตัว

  • เขียน Custom Integration ส่ง Alert ไปยัง Webhook ของระบบแชตหรือระบบ Ticket

  • ออกแบบระดับการแจ้งเตือนเพื่อลด Alert Fatigue ของทีม

  • Lab: ส่ง Alert สำคัญเข้าช่องแชตของทีม SOC

Section 13: Threat Hunting เบื้องต้น

  • ความต่างระหว่างรอ Alert กับการออกล่าภัยคุกคามเชิงรุก

  • ตั้งสมมติฐานการล่าจากเทคนิคใน MITRE ATT&CK

  • ค้นหาร่องรอยใน Wazuh Dashboard ด้วย Query และ Visualization

  • ใช้ IOC เช่น Hash, IP และ Domain ในการค้นหา

  • Lab: ล่าหาร่องรอย PowerShell ที่น่าสงสัยจากข้อมูล Sysmon

Section 14: Lab: จำลองการโจมตีและ Incident Response

  • วงจร Incident Response: เตรียมพร้อม ตรวจจับ ควบคุม กำจัด และฟื้นฟู

  • จำลอง Brute Force และสร้างบัญชีผู้ใช้แปลกปลอมบนเครื่องใน Lab

  • จำลองการวางไฟล์ Malware ทดสอบ (EICAR) และติดตามการตรวจจับ

  • สืบสวนเหตุการณ์จาก Alert และสร้าง Timeline ของการโจมตี

  • เขียน Incident Response Playbook สำหรับเหตุการณ์ที่พบบ่อย

Section 15: Workshop: Capstone SOC จำลอง

  • รับบทเป็นทีม SOC ตรวจจับและวิเคราะห์ชุดการโจมตีที่วิทยากรจำลองขึ้น

  • คัดกรอง Alert แยก False Positive และประเมินความรุนแรง

  • ควบคุมเหตุการณ์ด้วย Active Response และมาตรการตาม Playbook

  • เขียนรายงานเหตุการณ์และข้อเสนอปรับปรุงการตรวจจับ

  • Checklist ก่อนนำ Wazuh ไปใช้งานจริงในองค์กร

ຮອບຝຶກອົບຮົມ ແລະ ຮູບແບບການຝຶກອົບຮົມ

ສຳລັບບຸກຄົນ — ຮອບຝຶກອົບຮົມທົ່ວໄປ

ຂະນະນີ້ຍັງບໍ່ມີຮອບຝຶກອົບຮົມເປີດຮັບສະໝັກ ລົງຊື່ຈອງໄວ້ໄດ້ເລີຍ ທີມງານຈະຕິດຕໍ່ກັບເປັນກຸ່ມທຳອິດເມື່ອເປີດຮອບຕໍ່ໄປ ຫຼື ສອບຖາມທາງ LINE ຫຼື ໂທ 02-570-8449 ຫຼື 088-807-9770

ສຳລັບອົງກອນ — In-house / Private Training

  • ປັບເນື້ອໃນໃຫ້ກົງກັບເຄື່ອງມື ແລະ ວຽກຈິງຂອງທີມ
  • ເລືອກວັນເອງ ຝຶກອົບຮົມທີ່ບໍລິສັດ ຫຼື ອອນລາຍສົດ
  • ອອກໃບສະເໜີລາຄາໃນນາມນິຕິບຸກຄົນໃຫ້ຝ່າຍຈັດຊື້
ຂໍໃບສະເໜີລາຄາຝຶກອົບຮົມອົງກອນ

ວິທະຍາກອນຜູ້ສອນ

ຄຳຖາມທີ່ພົບເລື້ອຍ

หลักสูตร SOC and SIEM with Wazuh เหมาะกับใคร ต้องมีพื้นฐานอะไรมาก่อน

เหมาะกับ ผู้ดูแลระบบและผู้ดูแลเครือข่ายที่ต้องรับผิดชอบงานความปลอดภัยขององค์กร · SOC Analyst ระดับเริ่มต้นและผู้ที่ต้องการเข้าสู่สาย Blue Team · ทีม IT Security ที่ต้องการระบบ SIEM แบบโอเพนซอร์สสำหรับองค์กร พื้นฐานที่ผู้เรียนควรมี ใช้งาน Linux Command Line และ Windows ในระดับผู้ดูแลระบบเบื้องต้นได้ · เข้าใจพื้นฐาน Network เช่น IP, Port, Protocol และ DNS หากไม่แน่ใจว่าพื้นฐานพอหรือไม่ ปรึกษาทีมงานได้ฟรีทาง LINE @itgenius หรือโทร 02-570-8449

หลักสูตร SOC and SIEM with Wazuh ราคาเท่าไร ใช้เวลาเรียนกี่ชั่วโมง

ราคาปกติ 9,900 บาท (โปรโมชันปัจจุบันเหลือ 8,910 บาท) ใช้เวลาอบรม 18 ชั่วโมง ราคานี้ยังไม่รวม VAT 7% (กรณีชำระในนามนิติบุคคล) ชำระค่าอบรมด้วยการโอนเข้าบัญชีบริษัท แล้วแจ้งชำระเงินผ่านหน้าแจ้งชำระเงินของเว็บไซต์ และขอใบเสร็จรับเงินหรือใบกำกับภาษีในนามบริษัทได้

เรียนจบได้รับ Certificate หรือไม่

ได้รับ ผู้ผ่านการอบรมทุกท่านจะได้รับใบประกาศนียบัตร (Certificate of Completion) จากสถาบันไอทีจีเนียส ใบประกาศแต่ละใบมีเลขที่ของตัวเอง ใครก็ตามที่มีเลขที่ใบประกาศตรวจสอบความถูกต้องออนไลน์ได้ที่หน้าตรวจสอบใบประกาศของสถาบัน จึงใช้แนบแฟ้มผลงานหรือส่งให้ฝ่ายบุคคลประกอบการพัฒนาบุคลากรได้

อบรมที่ไหน มีเรียนแบบออนไลน์หรือไม่

เรียนได้ทั้งแบบออนไซต์ที่สถาบันไอทีจีเนียส และนัดเรียนผ่านออนไลน์ และรับจัดอบรมเฉพาะทีม (In-house Training) ให้องค์กร สอบถามรอบและสถานที่ได้ที่ LINE @itgenius หรือโทร 02-570-8449

ถ้าเรียนไม่ทันหรือขาดเรียน มีเรียนซ้ำ/เรียนชดเชยหรือไม่

มี ผู้เรียนสามารถแจ้งขอเรียนซ้ำ (repeat) ในรอบถัดไปของหลักสูตรเดียวกันได้ฟรีตามเงื่อนไขของสถาบัน แจ้งชื่อหลักสูตรและรอบที่เคยเรียนกับทีมงาน แล้วทีมงานจะตรวจสอบและแจ้งรอบที่ยังมีที่นั่งว่างให้เลือก สอบถามได้ที่ LINE @itgenius หรือโทร 02-570-8449

สมัครเรียนหรือขอใบเสนอราคาในนามบริษัทได้อย่างไร

สมัครออนไลน์ได้จากแบบฟอร์มลงทะเบียนบนหน้านี้ ลงทะเบียนผู้เข้าอบรมหลายคนได้ในครั้งเดียว และกรอกเลขประจำตัวผู้เสียภาษีกับที่อยู่สำหรับออกใบกำกับภาษีได้ในฟอร์ม หรือขอใบเสนอราคา (Quotation) ในนามนิติบุคคลได้ทันทีจากปุ่มขอใบเสนอราคา สอบถามเพิ่มเติมโทร 02-570-8449 หรือ LINE @itgenius