Section 1: SOC และบทบาทของ Blue Team
SOC คืออะไร และบทบาทของ Analyst ระดับ Tier 1 ถึง Tier 3
ขั้นตอนงานของ SOC ตั้งแต่ตรวจจับ คัดกรอง วิเคราะห์ จนถึงตอบสนอง
ตัวชี้วัดที่ใช้วัดงาน SOC เช่น MTTD และ MTTR
ปัญหา Alert Fatigue และแนวทางลด False Positive
ภาพรวมภัยคุกคามที่องค์กรไทยพบบ่อย และสิ่งที่ SOC ต้องมองเห็น
Section 2: แนวคิด SIEM, XDR และสถาปัตยกรรม Wazuh
SIEM, EDR และ XDR ต่างกันอย่างไร และทำงานร่วมกันแบบไหน
องค์ประกอบของ Wazuh: Indexer, Server, Dashboard และ Agent
เส้นทางของข้อมูลจาก Agent ผ่าน Decoder และ Rule จนกลายเป็น Alert
รูปแบบการติดตั้งแบบ All-in-one, Distributed และบน Docker
การวางแผนขนาดเครื่องและการเก็บข้อมูลย้อนหลัง
Section 3: Lab: ติดตั้ง Wazuh ด้วย Docker
เตรียมเครื่องและค่าระบบที่ Wazuh Indexer ต้องการ
ติดตั้ง Wazuh แบบ Single-node ด้วย Docker Compose
สร้าง Certificate และเปลี่ยนรหัสผ่านเริ่มต้นให้ปลอดภัย
สำรวจ Wazuh Dashboard: Overview, Endpoint และ Module ต่าง ๆ
Lab: ตรวจสถานะ Service และแก้ปัญหาการติดตั้งที่พบบ่อย
Section 4: Lab: ติดตั้ง Agent บน Linux และ Windows
ลงทะเบียน Agent และการสื่อสารระหว่าง Agent กับ Server
ติดตั้ง Agent บน Linux และ Windows ผ่านคำสั่งที่ Dashboard สร้างให้
จัดกลุ่ม Agent และใช้ Centralized Configuration ผ่าน agent.conf
ตรวจสอบสถานะ Agent และแก้ปัญหา Agent ที่ไม่เชื่อมต่อ
Lab: นำเครื่อง Linux และ Windows เข้าระบบและดูเหตุการณ์แรก
Section 5: Lab: เก็บ Log จาก Syslog, Windows Event และ Sysmon
เก็บ Log จากไฟล์บน Linux และรับ Syslog จากอุปกรณ์เครือข่าย
เลือก Windows Event Channel ที่สำคัญต่องานความปลอดภัย
ติดตั้ง Sysmon พร้อม Configuration ที่เหมาะสม และส่ง Event เข้า Wazuh
ค้นหาและกรองเหตุการณ์ใน Dashboard ด้วย Query และ Filter
Lab: ติดตาม Process และการเชื่อมต่อเครือข่ายบน Windows ผ่าน Sysmon