Python для анализа событий ИБ: логи и автоматические проверки

В этом курсе мы используем Python для спокойной и воспроизводимой работы с различными логами. Мы не будем сканировать чужие системы, подбирать пароли или искать «волшебную кнопку безопасности».
Вместо этого соберем локальный анализатор, который умеет читать учебные журналы, проверять структуру событий, находить…
Средний уровень
12-16 часов

О курсе

Программа

  1. От сырых журналов к надежным событиям.
  2. От отдельных признаков к проверяемой гипотезе.
  3. От гипотезы к воспроизводимому отчету и автоматической проверке.

Практика

В курсе используются:

  • 22 задачи по программированию с автопроверкой;
  • обычные тесты, сопоставления и ввод проверяемого ответа;
  • локальные практики с файлами;
  • итоговый проект;
  • готовый синтетический набор, который можно безопасно разбирать и изменять в своей рабочей копии.

Важные границы

Курс посвящен защитному анализу выданных учебных данных. Он не учит атаковать системы, обходить ограничения или проверять чужие ресурсы. Совпадение с правилом рассматривается как повод для дополнительной проверки, а не как автоматическое доказательство инцидента.

После курса у вас останется не только набор отдельных примеров, но и рабочая структура локального анализатора, которую можно развивать в следующих курсах по анализу журналов и автоматизации информационной безопасности.

Для кого этот курс

• выпускникам курса «Просто Python»; • учащимся курса «Просто информационная безопасность»; • начинающим аналитикам и администраторам; • специалистам, которым нужно автоматизировать повторяющиеся проверки файлов и выгрузок; • всем, кто хочет увидеть практическое применение Python в информационной безопасности без пентеста.

Начальные требования

Вы уже умеете запускать Python-код, пользоваться строками, списками, словарями, условиями, циклами и функциями, импортировать модули и читать простой текстовый файл.

Основы Python в курсе не повторяются. В начале есть короткая самопроверка и подсказки, какие темы стоит освежить.

Наши преподаватели

Как проходит обучение

На протяжении курса будем работать с полностью синтетическими данными вымышленной организации «Северный маяк»:

  • журналами входов;
  • выгрузками CSV;
  • событиями JSON и JSONL;
  • сохраненным ответом учебного сервиса;
  • реестром SHA-256;
  • папкой синтетических конфигураций;
  • итоговым набором событий.

Постепенно соберем анализатор, который:

  • сохраняет исходные данные неизменными;
  • отклоняет поврежденные записи без падения всей программы;
  • нормализует поля и временные метки;
  • извлекает учебные IP-адреса и домены;
  • применяет прозрачные правила и учитывает разрешенные исключения;
  • связывает события из нескольких источников;
  • отделяет факт от гипотезы;
  • создает согласованные отчеты JSON, CSV и Markdown;
  • проходит позитивные, негативные и граничные тесты.

Программа курса

загружаем...

Сколько стоит обучение

Price: 1 490 
Вы попробовали и поняли, что вам сейчас не подходит этот курс? Ничего страшного, мы вернём вам деньги в течение 30-ти дней после покупки.

Часто задаваемые вопросы

Расскажите о курсе друзьям

Price: 1 490