Szkolenie online; 14 sesji podzielonych na cztery filary. Termin 25.11.2026 r. - 26.02.2027 r. Czas trwania sesji po trzy godziny każda, start sesji o godzinie 19:00
WAZUH EXPERT W NOWEJ ODSŁONIE
Wazuh Expert: Rewolucje to kompletna, praktyczna droga od pierwszego wdrożenia Wazuha do zbudowania działającego procesu Security Operations. Uczestnicy instalują i utwardzają środowisko, podłączają rzeczywiste źródła danych, tworzą własne reguły, analizują incydenty i automatyzują reakcję.
Podczas 14 intensywnych spotkań (13 sesji merytorycznych i jedna specjalna sesja Q&A – w trakcie której poznacie odpowiedzi na Wasze pytania) przejdziecie przez cały cykl pracy: architektura i telemetria, detection engineering, bezpieczeństwo samej platformy Wazuh, monitoring endpointów i tożsamości, eksploatacja produkcyjna, Proxmox, bazy danych, chmura, Kubernetes, OT, SOAR, IoT oraz przekrojowe Live Q&A.
Każda z 13 sesji merytorycznych kończy się ćwiczeniem (ćwiczenia w plikach PDF do samodzielnej realizacji, w nowej, odświeżonej formie krok po kroku), które można przenieść do środowiska produkcyjnego. Ostatnie spotkanie jest w całości przeznaczone na pytania uczestników i odpowiedzi na żywo.
DLACZEGO WAZUH EXPERT: REWOLUCJE?
-
Program prowadzi od pierwszej instalacji do świadomego projektowania, eksploatacji i skalowania platformy SIEM/XDR.
-
Każda z 13 sesji merytorycznych łączy konfigurację na żywo, generowanie zdarzeń, analizę alertów oraz troubleshooting.
-
Uczestnicy pracują na pełnych przepływach: źródło danych → detekcja → triage → reakcja → case lub ticket → raport.
-
Detection-as-code wprowadza Git, testy regresji, kontrolę zmian i bezpieczne wdrażanie reguł.
-
Program obejmuje środowiska, które rzeczywiście pojawiają się we wdrożeniach: Active Directory, Proxmox, bazy danych, Kubernetes, chmurę oraz OT.
-
Sesja 13. kończy część merytoryczną wieloetapowym incydentem Purple Team, łączącym podatności, przejęcie poświadczeń, sieć, bazę danych i SOAR. Cykl zamyka Live Q&A oparte na pytaniach zebranych wcześniej w formularzu.
DLA KOGO JEST TO SZKOLENIE?
Szkolenie jest przeznaczone dla osób, które chcą przejść od podstawowej obsługi Wazuha do samodzielnego budowania detekcji, integracji i procesów reagowania w rzeczywistym środowisku. Zapraszamy zwłaszcza osoby takie jak:
-
administratorzy systemów, sieci i środowisk wirtualnych;
-
inżynierowie SIEM/XDR oraz detection engineers;
-
analitycy SOC, CSIRT i specjaliści incident response;
-
administratorzy Windows, Linux, Active Directory, Proxmox i baz danych;
-
inżynierowie DevOps, cloud security i Kubernetes;
-
zespoły OT oraz osoby odpowiedzialne za monitoring infrastruktury krytycznej;
-
architekci bezpieczeństwa, konsultanci i zespoły budujące SOC lub usługę MSSP;
-
organizacje rozwijające monitoring i obsługę incydentów pod KSC/NIS2, DORA, ISO 27001.
CZEGO DOWIESZ SIĘ PODCZAS SZKOLENIA?
Nauczysz się projektować, wdrażać i utrzymywać Wazuha w środowisku produkcyjnym. Przejdziemy przez zbieranie telemetrii, własne detekcje, threat hunting, reagowanie na incydenty, integracje z infrastrukturą oraz automatyzację SOC. Duży nacisk położymy na troubleshooting, bezpieczeństwo samej platformy i rozwiązania, które da się później wykorzystać we własnym środowisku.
CO POWINIENEŚ WIEDZIEĆ PRZED SZKOLENIEM?
Przyda się podstawowa obsługa Linux, TCP/IP i logów; ogólna znajomość Windows. Format danych JSON, konteneryzacja (np. Docker), Active Directory i podstawowe pojęcia związane z chmurą (np. Azure) będą pomocne, ale nie są wymagane.
FORMAT SZKOLENIA
-
14 sesji szkoleniowych na żywo, każda po 3 godziny: 13 merytorycznych oraz finałowe Live Q&A;
-
łącznie 42 godziny praktycznej pracy;
-
minimum 60% czasu przeznaczone na konfigurację, analizę, pracę w labach i troubleshooting;
-
13 laboratoriów do samodzielnej realizacji (w plikach PDF) – po jednym do każdej sesji merytorycznej – wraz z checkpointami i rollbackiem;
-
spójne środowisko rozwijane przez cały kurs zamiast niepowiązanych ze sobą pokazów;
-
repozytorium reguł, dekoderów, konfiguracji, testów i przykładowych logów;
-
wieloetapowe ćwiczenie podczas sesji 13. oraz finałowe Live Q&A na podstawie pytań zebranych wcześniej w formularzu.
AGENDA
FILAR 1: WAZUH CORE – FUNDAMENTY BEZPIECZEŃSTWA I MONITOROWANIA
Od pierwszego agenta i własnej detekcji do utwardzonej, audytowalnej platformy oraz bezpiecznych endpointów.
Ten filar buduje techniczne fundamenty całego środowiska: od architektury i jakości telemetrii po własne detekcje, hardening platformy i monitoring endpointów. Celem jest Wazuh, który nie tylko działa, ale można go bezpiecznie utrzymywać, audytować i rozwijać.
SESJA 1. WAZUH: ARCHITEKTURA, INSTALACJA I BEZPIECZNY START
Zaczynamy od poprawnego zaprojektowania i uruchomienia Wazuha. Poznasz zależności między komponentami, nauczysz się dobierać architekturę do skali środowiska i diagnozować problemy pojawiające się już na etapie instalacji oraz komunikacji agentów.
-
Wazuh jako SIEM/XDR w praktyce: komponenty, przepływ danych, porty, formaty zdarzeń.
-
Dobór topologii: all-in-one, single-node, distributed i multi-node.
-
Skalowanie według liczby agentów, obliczanie APS/EPS, charakteru źródeł i wymaganej retencji.
-
Instalacja aktualnej stabilnej wersji oraz weryfikacja usług, certyfikatów i stanu indeksów.
-
Rejestracja agentów Linux i Windows, grupy agentów, konfiguracja centralna oraz hot reload.
-
Konfiguracja TLS, sekretów, RBAC i NTP.
-
Walidacja całego pipeline’u oraz diagnostyka komunikacji, kolejek i stanu agentów.
Ćwiczenie PDF krok po kroku: Instalacja Wazuh all-in-one, dołączenie hosta Linux i Windows, wygenerowanie zdarzenia testowego oraz rozwiązanie celowo wprowadzonego problemu z enrollment.
Rezultat: Działające środowisko bazowe, dwa aktywne agenty i checklista bezpiecznego uruchomienia.
SESJA 2. TELEMETRIA, DEKODERY, REGUŁY I DETECTION-AS-CODE
Surowy log ma wartość dopiero wtedy, gdy potrafimy go poprawnie zinterpretować i wykorzystać w detekcji. Podczas sesji zbudujemy cały proces: od źródła danych i dekodera po własną regułę, testy, dashboard i wersjonowanie zmian.
-
Źródła telemetrii: pliki, journald, Windows EventChannel, syslog, JSON, komendy i integracje API.
-
Jakość danych: czas, nazwa hosta, użytkownik, adres IP, normalizacja i kontrola kompletności.
-
Dekodery: prematch, parent/child, regex, JSON decoder, kolejność dopasowania i ekstrakcja pól.
-
Reguły: poziomy, grupy, MITRE ATT&CK, listy CDB, frequency/timeframe i korelacja zdarzeń.
-
Testowanie za pomocą Wazuh-Logtest, replay logów oraz przypadków pozytywnych i negatywnych.
-
Detection-as-code: wersjonowane reguły za pomocą Git, identyfikatory, review, walidacja i testy regresji.
-
Budowa dashboardu dla nowego źródła i bezpieczne wdrożenie pakietu detekcyjnego.
Ćwiczenie PDF krok po kroku: Podłączenie niestandardowej aplikacji tekstowej i JSON, napisanie dekodera oraz reguł, przygotowanie testów i zapis całego pakietu w repozytorium.
Rezultat: Wersjonowany pakiet zawierający dekoder, reguły, próbki logów, testy i instrukcję wdrożenia.
SESJA 3. BEZPIECZEŃSTWO SERWERA I PLATFORMY WAZUH: HARDENING, PKI, RBAC I AUDYT
Sam system bezpieczeństwa również może stać się celem ataku. W tej sesji skupimy się na ograniczeniu powierzchni ataku Wazuha, kontroli dostępu, certyfikatach, sekretach, audycie oraz przygotowaniu platformy na awarie i błędy administracyjne.
-
Model zagrożeń: Wazuh server/manager, indexer, dashboard, Filebeat, API, enrollment oraz klucze agentów.
-
Hardening systemu operacyjnego: dedykowane konta usługowe, uprawnienia plików, sudo, systemd, segmentacja, firewall i ograniczenie portów.
-
PKI i TLS: łańcuch zaufania, mTLS, bezpieczna dystrybucja, rotacja i monitoring ważności certyfikatów oraz przechowywanie sekretów.
-
Tożsamość i dostęp: RBAC, least privilege, rozdzielenie ról administracyjnych, multi-tenancy, tokeny API, sesje i audyt zdarzeń.
-
Hardening indexera, dashboardu i API: usunięcie ustawień domyślnych, ochrona interfejsów administracyjnych, bezpieczny reverse proxy i logi audytowe.
-
Ochrona przed manipulacją: FIM konfiguracji, reguł i dekoderów, auditd, monitoring usług, zmian klastra oraz prób wyłączenia pipeline’u.
-
Bezpieczne wdrożenie produkcyjne: klaster, load balancer, zdalny enrollment, separacja punktów awarii i monitoring kondycji platformy.
-
Aktualizacje i odporność: kontrola podatności, backup konfiguracji, snapshoty, retencja, test odtworzenia, rollback i plan disaster recovery.
Ćwiczenie PDF krok po kroku: Ocena bezpieczeństwa bazowego wdrożenia, zastosowanie checklisty hardeningu, rotacja certyfikatu i sekretu usługowego, utworzenie roli w modelu least privilege, włączenie logowań poczynań administratorów, wykrycie nieautoryzowanej zmiany konfiguracji oraz kontrolowany test odtworzenia.
Rezultat: Utwardzona i audytowalna platforma Wazuh wraz z checklistą – co i jak ustawić, macierzą dostępów, rejestrem wyjątków oraz procedurą backupu i odtworzenia.
SESJA 4. ENDPOINT SECURITY: WINDOWS, LINUX, IT HYGIENE I HARDENING
Agent Wazuh może dostarczać znacznie więcej informacji niż tylko podstawowe logi systemowe. Zbudujemy praktyczny profil monitorowania Windows i Linux, obejmujący między innymi FIM, Sysmon, auditd, SCA, podatności oraz kontrolowane działania reakcyjne.
-
Projekt bazowego i rozszerzonego profilu telemetrii dla stacji roboczych i serwerów.
-
Windows Security/System, Sysmon, PowerShell Script Block Logging, Defender, usługi, procesy i rejestr.
-
Linux: journald, auditd, sudo, SSH, procesy, AppArmor i eskalacja uprawnień.
-
FIM i Registry Monitoring: realtime, whodata, eBPF, wykluczenia i wpływ na wydajność.
-
SCA, CIS, własne kontrole konfiguracyjne i hardening.
-
Vulnerability Detection, CTI i IT Hygiene: usługi, użytkownicy, grupy, rozszerzenia przeglądarek i shadow IT.
-
YARA, VirusTotal, Defender lub ClamAV oraz kontrolowany Active Response z rollbackiem.
Ćwiczenie PDF krok po kroku: Wdrożenie rozszerzonej telemetrii na Windows i Linux, konfiguracja FIM/whodata, własna kontrola SCA oraz wykrycie i usunięcie nieautoryzowanego narzędzia.
Rezultat: Gotowy profil endpoint security dla Windows i Linux wraz z udokumentowanym tuningiem.
FILAR 2: SECURITY OPERATIONS CENTER
Od pojedynczego alertu do skalowalnej operacji SOC i monitoringu tożsamości.
W tym filarze przechodzimy od administrowania platformą do codziennej pracy operacyjnej SOC. Skupimy się na analizie alertów, threat huntingu, reakcji, skalowaniu środowiska oraz monitorowaniu tożsamości w Active Directory i Microsoft 365.
SESJA 5. OPERACJE SOC: TRIAGE, THREAT HUNTING I ACTIVE RESPONSE
Alert nie jest jeszcze incydentem. Pokażemy, jak zbudować proces triage, sprawnie poruszać się po danych, korelować zdarzenia i bezpiecznie przechodzić od wykrycia do reakcji bez generowania kolejnych problemów.
-
Cykl życia alertu: priorytet, kontekst, odpowiedzialność, eskalacja, zamknięcie i lessons learned.
-
Threat hunting: WQL, języki zapytań dashboardu, filtry, timeline i pivot horyzontalny, analiza na hoście oraz IP.
-
Dashboardy operacyjne, saved searches, monitorowanie per zapytanie, log oraz poprzez techniki mieszane.
-
Korelacja zdarzeń z wielu źródeł i mapowanie do MITRE ATT&CK.
-
Wzbogacanie kontekstu przez CTI, MISP/OpenCTI i źródła reputacyjne.
-
Active Response: akcje własne, timeout, uprawnienia, allowlisty, walidacja wejścia i rollback konfiguracji.
-
Tuning detekcji, metryki jakości.
Ćwiczenie PDF krok po kroku: Analiza przygotowanego incydentu, budowa dashboardu dyżurnego analityka, utworzenie monitora korelacyjnego i własnej bezpiecznej akcji Active Response.
Rezultat: Runbook triage, dashboard SOC i przetestowana akcja reakcji.
SESJA 6. WDROŻENIE PRODUKCYJNE: KLASTER, WYDAJNOŚĆ, RETENCJA I DISASTER RECOVERY
Środowisko laboratoryjne można uruchomić szybko; środowisko produkcyjne trzeba jeszcze utrzymać. Ta sesja pokazuje, jak projektować klaster, retencję, routing danych, wysoką dostępność oraz procedury backupu i odtworzenia.
-
Klaster Wazuh server i indexer, role węzłów, load balancing oraz rozdzielenie ról i domen awarii.
-
Zdalne oddziały i agenci w klastrze: enrollment, dostęp przez VPN, reverse proxy i minimalizacja usług wystawionych do Internetu.
-
Certyfikat TLS, RBAC, multi-tenancy, separacja klientów i bezpieczne API.
-
APS/EPS, kolejki, shardy, replikacja i objawy przeciążenia (monitoring).
-
Retencja, Index State Management, snapshoty, archiwa i wydajność zapytań.
-
Dynamiczny routing indeksów według klienta, źródła, środowiska lub konkretnego wymagania.
-
Backup, odtwarzanie, aktualizacje, monitoring platformy i plan disaster recovery.
Ćwiczenie PDF krok po kroku: Walidacja klastra, symulacja utraty węzła, utworzenie polityki retencji i osobnego routingu indeksu oraz kontrolowane odtworzenie danych ze snapshota.
Rezultat: Projekt architektury produkcyjnej, polityka danych, checklista aktualizacji i protokół testu DR.
SESJA 7. ACTIVE DIRECTORY, ENTRA ID I MICROSOFT 365
Tożsamość jest jednym z najważniejszych źródeł informacji dla SOC. Połączymy telemetrię z Active Directory, Entra ID i Microsoft 365, aby wykrywać nadużycia kont, ataki na uwierzytelnianie i podejrzane działania użytkowników.
-
Projekt telemetrii domenowej dla kontrolerów domeny, stacji administracyjnych i serwerów członkowskich.
-
Dystrybucja i aktualizacja agentów przez GPO oraz centralne wdrażanie konfiguracji i Sysmon.
-
Logowania, Kerberos, konta, grupy uprzywilejowane, blokady, zmiany obiektów i czyszczenie logów.
-
Sysmon, PowerShell, Defender i FIM dla SYSVOL, GPO, rejestru oraz krytycznych konfiguracji.
-
Detekcja password spraying, Kerberoasting, AS-REP roasting, Pass-the-Hash, SharpHound, Impacket/PsExec i DCSync.
-
Zbieranie danych z Entra ID, Microsoft 365, Azure Activity i Microsoft Graph.
-
Korelacja użytkownik–host–IP oraz dashboard tożsamości hybrydowej.
Ćwiczenie PDF krok po kroku: Wdrożenie profilu domenowego, wygenerowanie zmian konta i grupy, bezpieczna symulacja ataku oraz rekonstrukcja osi czasu z danymi lokalnymi i Microsoft Graph.
Rezultat: Pakiet monitorowania AD/Entra z regułami, dashboardem i runbookiem triage'u.
FILAR 3: INFRASTRUKTURA & DATA VISIBILITY
Monitorowanie bezpieczeństwa dla wirtualizacji, baz danych, kontenerów i chmury.
Wazuh nie kończy się na stacjach roboczych i serwerach. W tym filarze rozszerzymy monitoring na warstwę wirtualizacji, bazy danych, kontenery, Kubernetes oraz środowiska chmurowe, budując wspólny obraz zdarzeń z różnych części infrastruktury.
SESJA 8. WAZUH Z PROXMOX VE I ŚRODOWISKAMI WIRTUALNYMI
Proxmox jest jednocześnie platformą, którą trzeba chronić, i miejscem, na którym może działać infrastruktura bezpieczeństwa. Zobaczymy, jakie zdarzenia zbierać z klastra, hostów i gości oraz jak wykrywać zmiany wpływające na bezpieczeństwo i dostępność środowiska.
-
Dwie perspektywy: uruchomienie Wazuha na Proxmox oraz monitorowanie Proxmox przez Wazuha.
-
Agent na hostach z Proxmox VE 9.x i gościach KVM/LXC, grupy agentów i bezpieczne aktualizacje.
-
Źródła danych: journald, auth/sudo/SSH, pveproxy, pvedaemon, pvestatd, pmxcfs, corosync/HA, vzdump, firewall, storage i Ceph.
-
FIM dla /etc/pve: użytkownicy, role, tokeny API, storage, firewall, data center i corosync.
-
Dekodery i reguły dla logowań, zmian uprawnień, tokenów, operacji na VM/CT, backupów, quorum i storage.
-
Dashboard klastra oraz korelacja zdarzeń host–guest.
-
Monitorowanie Proxmox Backup Server i Ceph w kontekście monitoringu oraz odporności.
Ćwiczenie PDF krok po kroku: Instalacja agenta na węźle PVE, konfiguracja FIM, emulacja zmian administracyjnych i błędu backupu oraz budowa własnych reguł i dashboardu.
Rezultat: Gotowy profil monitorowania Proxmox VE z FIM, regułami i dashboardem operacyjnym.
SESJA 9. WAZUH I BEZPIECZEŃSTWO BAZ DANYCH
Logi baz danych często zawierają informacje, których nie widać na poziomie systemu operacyjnego. Nauczymy się monitorować logowania, zmiany uprawnień, operacje administracyjne i dostęp do danych w kilku popularnych silnikach bazodanowych.
-
Wspólny threat model: logowanie, uprawnienia, DDL/DML, eksport, administracja, wyłączenie audytu i dane wrażliwe.
-
Dodatkowa konfiguracja PostgreSQL: log_line_prefix, log_connections, log_min_duration_statement, pgAudit i collector.
-
MariaDB/MySQL: plugin audytowy, klasy zdarzeń i zapytania wysokiego ryzyka.
-
Dodatkowa konfiguracja dla Microsoft SQL Server Audit i Oracle Unified Auditing: plik, Windows Event Log, syslog i wzorce parsowania.
-
Optymalizacja pracy z MongoDB oraz MongoDB Atlas: logi JSON, zdarzenia administracyjne, API i monitoring dostępu.
-
Normalizacja pól i wspólne reguły dla failed login, grant, nowych kont, DROP/ALTER, masowego odczytu i zmian audytu.
-
Korelacja z logami hosta, aplikacji i sieci oraz kontrola prywatności i wolumenu.
Ćwiczenie PDF krok po kroku: Włączenie logowania zdarzeń w PostgreSQL i MariaDB/MySQL, wygenerowanie podejrzanych operacji, napisanie wspólnego schematu pól i zbudowanie dashboardu aktywności bazodanowej.
Rezultat: Przenośny wzorzec monitorowania baz danych z implementacją dla dwóch silników i receptami dla pozostałych.
SESJA 10. DOCKER, KUBERNETES, DEVSECOPS I CHMURA PUBLICZNA
Nowoczesna infrastruktura wymaga obserwacji także poza klasycznym serwerem. Połączymy telemetrię z Kubernetes, narzędziami DevSecOps oraz usługami AWS, Azure i Google Cloud, zwracając szczególną uwagę na uprawnienia, sekrety i zdarzenia control plane.
-
Monitoring za pomocą agenta na węźle Kubernetes, z wykorzystaniem Docker listener, logów z kontenerów, kubelet, ingress (np. Envoy Gateway) i logi aplikacji (OTEL).
-
Detekcja nietypowego exec, uprzywilejowanego poda, nadużycia service account, dostępu do sekretów i błędów RBAC.
-
KubeLinter, Trivy, Grype lub Dependency-Track: misconfiguration, obrazy i podatności w procesie DevSecOps.
-
Monitorowanie dla AWS: CloudTrail, GuardDuty, S3 i Inspector.
-
SIEM w Azure: Activity, Entra ID, Microsoft Graph i zdarzenia control plane.
-
Monitorowanie dla Google Cloud audit oraz różnice API, kolejek i modelu uprawnień.
-
Praktyczne wdrożenie zasad least privilege, secret store, rate limits.
Ćwiczenie PDF krok po kroku: Włączenie logowania zdarzeń w klastrze Kubernetes, emulacja niebezpiecznej operacji, import wyniku KubeLinter lub skanera obrazu oraz replay logów AWS/Azure/GCP.
Rezultat: Pakiet detekcji Kubernetes i dashboard łączący telemetrię kontenerową oraz chmurową.
FILAR 4: KOMPLETNE MONITOROWANIE Z SOAR
Od środowisk, w których nie można instalować agentów, do pełnej automatyzacji i obsługi incydentu.
Ostatni filar łączy monitoring sieci, OT i IoT z automatyzacją procesu obsługi incydentu. Wazuh staje się tutaj jednym z elementów większego procesu obejmującego detekcję, wzbogacenie danych, decyzję analityka, reakcję oraz case management.
SESJA 11. URZĄDZENIA SIECIOWE, OT I IOT
Nie wszędzie można zainstalować agenta i nie wszędzie automatyczna reakcja jest bezpieczna. Pokażemy, jak budować widoczność dla urządzeń sieciowych, OT i IoT oraz jak projektować detekcję i reakcję z uwzględnieniem ograniczeń środowisk przemysłowych.
-
Rola i ograniczenia Wazuha w OT oraz współpraca z NDR i pasywną inspekcją protokołów.
-
Agentless syslog/SSH, collector gateway, rsyslog lub syslog-ng z TLS, buforowanie i segmentacja.
-
Zapory, przełączniki, Wi-Fi, VPN, Suricata, Zeek i DNS jako źródła kontekstu.
-
Monitorowanie Rapid SCADA, HMI, historian i engineering workstation: FIM, SCA, logowania, usługi i podatności.
-
IoT i embedded gateway, broker MQTT, autoryzacja urządzeń, firmware i nietypowa komunikacja.
-
Dekodery, reguły i dashboard według stref oraz mapowanie do MITRE ATT&CK for ICS.
-
Zasada monitor-first, approval gate i zakaz automatycznej ingerencji w krytyczny proces bez walidacji.
Ćwiczenie PDF krok po kroku: Podłączenie logów SCADA i MQTT, FIM krytycznej konfiguracji, korelacja z Suricata lub Zeek oraz przygotowanie runbooka reakcji wymagającej zatwierdzenia przez człowieka.
Rezultat: Profil monitorowania OT z dashboardem strefowym i bezpiecznym modelem reakcji.
SESJA 12. SOAR I CASE MANAGEMENT: SHUFFLE, THEHIVE I OSTICKET
W tej sesji wychodzimy poza pojedynczy Active Response i budujemy pełny workflow obsługi incydentu. Wazuh wykrywa zdarzenie, Shuffle realizuje logikę automatyzacji, a TheHive lub osTicket przejmuje dalszą obsługę sprawy.
-
Podział ról między Wazuh Active Response, Shuffle SOAR oraz TheHive lub osTicket.
-
Webhook Wazuh → Shuffle, filtrowanie po rule ID, group i level oraz mapowanie payloadu.
-
Projekt playbooka: deduplikacja, enrichment, scoring, branching, approval gate, reakcja i zamknięcie.
-
TheHive i API v1: alerts, cases, observables, tasks, TLP/PAP i szablony.
-
osTicket: tworzenie i routing ticketu przez JSON API lub e-mail, pola niestandardowe i SLA.
-
Konfiguracja TLS, sekrety, least privilege, timeout, retry, idempotency, rate limiting, dead-letter i loop prevention.
-
Pełny przepływ: Wazuh → Shuffle → enrichment → approval → akcja → TheHive/osTicket → powiadomienie.
Ćwiczenie PDF krok po kroku: Budowa workflow Shuffle z filtrem, deduplikacją i wzbogaceniem, utworzenie case lub ticketu oraz test duplikatu, awarii usługi docelowej i retry.
Rezultat: Eksportowalny playbook Shuffle i działająca ścieżka obsługi incydentu w TheHive lub osTicket.
SESJA 13. OD ATAKU DO POST-INCIDENTU
To sprawdzian całego środowiska zbudowanego podczas wcześniejszych sesji. Wieloetapowy scenariusz ataku zmusi uczestników do zebrania dowodów, odtworzenia przebiegu incydentu, uzupełnienia brakujących detekcji i przeprowadzenia kontrolowanej reakcji.
-
Readiness check agentów, reguł, indeksów, retencji, SOAR, ticketingu i synchronizacji czasu.
-
Wieloetapowa emulacja: wykonanie początkowe, credential access, ruch boczny w AD, dostęp do bazy, eksfiltracja i próba ransomware.
-
Threat hunting i timeline łączące dane z Windows, Linux, AD, sieci, bazy i chmury.
-
Tuning i uzupełnienie: brakujące źródła, pola, reguły, nieużyteczne alerty i pokrycie MITRE ATT&CK.
-
Reagowanie na incydent: izolacja, blokada, kwarantanna, rollback i bezpieczne archiwum dowodowe.
-
Utworzenie case lub ticketu oraz udokumentowanie decyzji i śladu audytowego.
-
Release pakietu detekcyjnego: Git, review, wersja, dashboard KPI, runbook i plan wdrożenia.
-
AI/LLM jako wsparcie analityka: dowodowość, ochrona danych, weryfikacja i ryzyko prompt injection.
Ćwiczenie PDF krok po kroku: Samodzielny triage incydentu, pełna oś czasu, kontrolowana reakcja przez Wazuh/Shuffle, utworzenie sprawy, uzupełnienie brakującej detekcji i przygotowanie raportu.
Rezultat: Kompletny pakiet capstone: timeline, case lub ticket, nowa detekcja, test regresji, raport i plan doskonalenia.
SESJA 14. LIVE Q&A: PYTANIA UCZESTNIKÓW I ODPOWIEDZI NA ŻYWO
Zamiast kolejnej przygotowanej prezentacji analizujemy rzeczywiste pytania, problemy wdrożeniowe, konfiguracje i przypadki, które pojawiły się podczas kursu lub w środowiskach produkcyjnych uczestników.
-
Pytania zbierane przez formularz przez cały cykl szkoleniowy; możliwość dołączenia kontekstu, zanonimizowanego logu lub fragmentu konfiguracji.
-
Porządkowanie, deduplikacja i grupowanie pytań: architektura, wdrożenie, detekcje, integracje, troubleshooting, wydajność oraz SOC/IR.
-
Priorytet ustalany według liczby wskazań uczestników, ryzyka produkcyjnego i wartości odpowiedzi dla całej grupy.
-
Odpowiedzi na żywo: wyjaśnienie decyzji, pokaz konfiguracji, analiza logu lub krótka demonstracja.
Forma spotkania: Całe 180 minut jest przeznaczone na pytania uczestników, odpowiedzi na żywo.
Rezultat: Uporządkowane FAQ, odpowiedzi dotyczące najczęstszych problemów, lista sprawdzonych wzorców oraz indywidualne rekomendacje dalszych działań.
EXTRASY – pliki i dokumenty dodatkowe
Materiały dodatkowe mają skrócić drogę od szkoleniowego laboratorium do własnego wdrożenia. Zamiast zaczynać od pustego pliku, uczestnik otrzymuje gotowe wzorce, konfiguracje, checklisty, przykładowe logi i elementy automatyzacji.
WAZUH DETECTION ENGINEERING PACK
Gotowy punkt startowy do tworzenia i utrzymywania własnych detekcji. Pakiet porządkuje reguły, dekodery, testy oraz sposób wersjonowania i wdrażania zmian.
-
repozytorium dekoderów, reguł, list CDB i przykładowych logów;
-
przypadki testowe pozytywne i negatywne;
-
konwencje identyfikatorów i mapowanie MITRE ATT&CK;
-
workflow review i bezpiecznego wdrażania zmian;
-
szablony README, runbooka i karty detekcji.
LAB & REPLAY PACK
Materiały pozwalające powtórzyć ćwiczenia także po zakończeniu sesji na żywo. Zawierają zarówno kompletne laboratoria, jak i dane oraz celowo uszkodzone scenariusze przeznaczone do samodzielnego troubleshootingu.
-
13 laboratoriów w plikach PDF oraz osobne klucze rozwiązań;
-
pliki Docker Compose, konfiguracje Ansible i checklisty snapshotów;
-
paczki log replay dla AD, Proxmox, baz danych, chmury i OT/IoT;
-
pre-flight checker zasobów, portów, wersji i zależności;
-
pakiet broken lab z typowymi awariami enrollment, dekodera, API, kolejek i certyfikatów.
SOAR & INCIDENT RESPONSE PACK
Zestaw gotowych elementów potrzebnych do zbudowania procesu automatycznej i półautomatycznej obsługi incydentów. Materiały można wykorzystać jako bazę dla własnych workflow, runbooków i integracji.
-
eksportowalny workflow Shuffle;
-
szablon alertu i case dla TheHive;
-
przykładowy payload i mapowanie pól dla osTicket;
-
runbooki triage, eskalacji i reagowania;
-
macierz approval gate, automatyzacji i rollbacku;
-
wzorzec obsługi retry, idempotency i dead-letter.
PRODUCTION & MSSP PACK
Materiały przeznaczone dla osób, które chcą przenieść Wazuha z laboratorium do środowiska produkcyjnego albo wykorzystać go do obsługi wielu klientów. Nacisk położony jest na architekturę, separację danych, odporność, utrzymanie i kontrolę dostępu.
-
arkusz doboru architektury i sizingu;
-
checklisty hardeningu, aktualizacji, backupu, odtwarzania i DR;
-
wzorce retencji, Index State Management i snapshotów;
-
dynamiczny routing indeksów oraz separacja klientów;
-
RBAC, multi-tenancy i monitoring samej platformy;
-
macierz zgodności wersji Wazuh, Proxmox, Shuffle, TheHive i osTicket.
INTEGRATION COOKBOOK
Nie każda integracja zmieści się w głównym programie szkolenia. Cookbook zbiera dodatkowe scenariusze i przykłady, które można samodzielnie wdrożyć, gdy Wazuh ma współpracować z innymi elementami środowiska bezpieczeństwa.
Dodatkowe, samodzielne sposoby integracyjne, które można wykorzystać po kursie:
-
Grafana, Zabbix i Graylog;
-
MISP, Yeti, OpenCTI i zewnętrzne źródła reputacyjne;
-
Jira i dodatkowe systemy ticketowe;
-
nmap, skanery bezpieczeństwa i zewnętrzne narzędzia automatyzacji;
-
bezpieczne użycie lokalnych lub zewnętrznych modeli LLM do wspomagania analizy.
LABORATORIUM WAZUH EXPERT
Przez cały kurs pracujemy na jednym rozwijanym środowisku zamiast kilkunastu oderwanych od siebie demonstracji. Kolejne elementy infrastruktury są dokładane wraz z postępem szkolenia i wykorzystywane ponownie w późniejszych scenariuszach.
Dokumenty ćwiczeniowe wykorzystywane przez wszystkie cztery filary obejmują:
-
Wazuh all-in-one oraz osobne środowisko klastrowe;
-
endpoint Windows i Linux oraz kontroler domeny Windows Server;
-
Proxmox VE z maszyną KVM i kontenerem LXC;
-
PostgreSQL, MariaDB/MySQL i MongoDB oraz przykłady MS SQL Server i Oracle;
-
lekki klaster Kubernetes i paczki telemetrii AWS, Azure oraz GCP;
-
Rapid SCADA, broker MQTT, Suricata lub Zeek;
-
Shuffle oraz TheHive i osTicket.
Harmonogram
|
SESJA 1: Fundamenty, instalacja |
25.11.2026 |
|
SESJA 2: Dekodery, reguły |
2.12.2026 |
|
SESJA 3: Bezpieczeństwo serwera |
9.12.2026 |
|
SESJA 4: Bezpieczeństwo endpoint |
15.12.2026 |
|
SESJA 5: Active Response |
21.12.2026 |
|
SESJA 6: Klaster, automatyzacje |
29.12.2026 |
|
SESJA 7: AD, Entra, Microsoft |
13.01.2027 |
|
SESJA 8: Proxmox i wirtualizacja |
20.01.2027 |
|
SESJA 9: Bezpieczeństwo baz danych |
27.01.2027 |
|
SESJA 10: Docker, Kubernetes, chmura |
3.02.2027 |
|
SESJA 11: OT/IoT, Agentless Fortinet, Palo Alto |
10.02.2027 |
|
SESJA 12: SOAR, Shuffle, The Hive |
17.02.2027 |
|
SESJA 13: Obsługa incydentu, LLM, Integracje |
24.02.2027 |
|
SESJA 14: Live Q&A |
26.02.2027 |
Terminy poszczególnych sesji mogą ulec zmianie.
Co zawiera cena szkolenia
- Certyfikat uczestnictwa (PDF) w językach polskim i angielskim.
- Zapis wideo ze szkolenia dostępny przez 180 dni.
Dodatkowo uczestnik zabiera ze sobą:
-
działające środowisko Wazuha, checklistę hardeningu platformy i rejestr wyjątków;
-
wersjonowany pakiet własnych detekcji i testów;
-
profil endpoint security dla Windows i Linux;
-
dashboard SOC, runbook triage i bezpieczny Active Response;
-
projekt architektury produkcyjnej wraz z polityką danych i DR;
-
pakiet monitorowania Active Directory, Entra ID i Microsoft 365;
-
profile monitorowania Proxmox, baz danych, Kubernetes, chmury i OT/IoT;
-
playbook Shuffle oraz integrację z TheHive lub osTicket;
-
pakiet capstone z timeline, nową detekcją i raportem;
-
uporządkowane FAQ z sesji Live Q&A oraz plan dalszego rozwoju Wazuha w organizacji.
Prowadzący
Tomasz Turba. Konsultant do spraw bezpieczeństwa w firmie Securitum oraz jeden z niewielu oficjalnych Ambasadorów Wazuha w Polsce. W branży IT działa od 2006 roku, przeszedł przez wszystkie szczeble kariery. Autor kilkunastu innowacyjnych szkoleń o tematyce cyberbezpieczeństwa oraz wielokrotny laureat nagród za swoje publikacje. Współpracował z licznymi instytucjami jako konsultant do spraw zabezpieczeń, pentester i inspektor RODO. Ma duże doświadczenie jako szef zespołu SOC. Prelegent na wielu konferencjach związanych z ITsec, ale przede wszystkim na Mega Sekurak Hacking Party i Sekurak Cyberstarter. Redaktor portalu sekurak.pl oraz współautor takich publikacji branżowych, jak Wprowadzenie do bezpieczeństwa IT (t. 1 i 2), a także współredaktor merytoryczny publikacji wydawanych przez Securitum Wydawnictwo. Aktywny trener, a zarazem organizator Sekurak.Academy oraz projektu SOS. Posiada certyfikaty branżowe takich instytucji, jak: EC-Council, Cisco Systems, Red Hat, AWS, Microsoft, NSA, CompTIA, TUV. Od 2025 roku oficjalny Ambasador Wazuh Inc. na Polskę.
Maciej Szymczak. Chief Information Security Officer (CISO) i trener w Securitum Szkolenia. Etyczny hacker. Człowiek, który mówi łatwo o rzeczach trudnych. Od 2010 roku zawodowo w IT, a hobbystycznie – resztę życia. Świetnie czuje się w systemach Linux, automatyzacji, analizie protokołów i sieci. Skuteczny pentester identyfikujący luki bezpieczeństwa w systemach IT, admin i trener. W pentestach od 2017 roku. Realizuje testy penetracyjne oraz projekty związane z bezpieczeństwem ofensywnym – od aplikacji webowych po infrastrukturę sieciową. Na co dzień łączy podejście techniczne z perspektywą zarządzania bezpieczeństwem w organizacji.
Prelegent na MEGA Sekurak Hacking Party; prowadzi również szkolenia w ramach Sekurak.Academy oraz Akademii NIS2/KSC2 od sekuraka. Posiadacz certyfikatów CEH i CompTIA Security+.
W Internecie udziela się w serwisie LinkedIn, a także na blogu.