Wazuh Training by becon
Wazuh-Know-how für Analysten und Administratoren – praxisnah, fundiert und direkt anwendbar.
Wazuh Fundamentals
Wazuh Security Analyst Training
Wazuh System Administrator Training
TRAINING
Wazuh Fundamentals
1.400€ p.P. *
DAUER
2 Tage
ZIELGRUPPE
Einsteiger, IT-Admins, technische Compliance-Verantwortliche
PERSONENANZAHL
mind. 2 Personen
VORAUSSETZUNG
keine
TRAINING
Wazuh Security Analyst
1.800€ p.P. *
DAUER
2 Tage
ZIELGRUPPE
SOC-Analysten, Incident Responder, MSSP-Analysten
PERSONENANZAHL
mind. 2 Personen
VORAUSSETZUNG
Fundamentals oder gleichwertige Erfahrung
TRAINING
Wazuh System Administrator
2.400€ p.P. *
DAUER
3 Tage
ZIELGRUPPE
IT-Admins, System Engineers, DevOps
PERSONENANZAHL
mind. 2 Personen
VORAUSSETZUNG
Linux-/Infrastruktur-Grundkenntnisse
* Nettopreis
Kursleiter:
Calvin Wilhelm-Hilgenstock, becon GmbH
Mehrwert unserer Wazuh Trainings
- Kleine Gruppen mit maximal 9 Teilnehmern
- Praxisübungen auf Basis realer Angriffsszenarien
- Trainer mit Erfahrung aus produktiven Kundenprojekten
- Verhältnis Theorie/Praxis: ca. 60 % Theorie / 40 % Praxis
TRAINING
Wazuh Fundamentals
Fokus:
Praxisnaher Einstieg in Security Monitoring mit Wazuh — Architektur verstehen, erste Ereignisse analysieren, typische Detection-Use-Cases selbst umsetzen.
Überblick:
Cyberangriffe, Compliance-Anforderungen und steigende Security-Kosten stellen viele Unternehmen vor die Herausforderung, Security Monitoring effizient und wirtschaftlich umzusetzen — oft fehlen Zeit, Personal und spezialisierte SOC-Ressourcen.
Open-Source-Lösungen wie Wazuh gewinnen deshalb gerade im Mittelstand an Bedeutung. Die Schulung zeigt, wie Wazuh Anforderungen aus ISO 27001, NIS-2 oder Schwachstellenerkennung technisch unterstützen kann — ohne komplexe Enterprise-SOC-Strukturen oder hohe Lizenzkosten.
Nach der Schulung können Sie:
- Wazuh grundlegend bedienen und einordnen
- die wichtigsten Komponenten und Module verstehen
- Agents ausrollen und verwalten
- Logs zentral erfassen und analysieren
- erste Sicherheitsereignisse bewerten und priorisieren
- benutzerdefinierte Logs integrieren
- grundlegende Detection- und Monitoring-Use-Cases umsetzen
- typische Fehler und Fehlalarme besser einschätzen
Tag 1 - Grundlagen & Orientierung
Einführung in Security Monitoring
- Was ist ein Security Incident?
- Warum werden Logs und Events überwacht?
- Typische Security-Use-Cases
Wazuh im Überblick
- Nutzen & Einsatzmöglichkeiten
- Architektur und Hauptkomponenten (Manager, Agent, Dashboard)
- Überblick über wichtige Module
Dashboard & erste Navigation
- Oberfläche kennenlernen
- Agentenstatus verstehen
- Erste Alerts analysieren
- Security Events interpretieren
Praxisübungen Tag 1
- Geführte Dashboard-Tour
- Alerts öffnen und bewerten
- Agenten deployen
- Erste Logs analysieren
Tag 2 - Alerts verstehen & analysieren
Wie entsteht ein Alert?
- Ereignis → Regel → Alert
- Alert-Level & Priorisierung
- Typische Detection-Mechanismen
Wichtige Wazuh-Module
- File Integrity Monitoring (FIM)
- Vulnerability Monitoring
- Erste Detection-Use-Cases
Grundlagen der Alert-Analyse
- Alerts filtern und kategorisieren
- Fehlalarm oder echte Bedrohung?
- Eskalation und Incident Handling
Praxisübungen Tag 2
- SSH-Bruteforce-Szenario analysieren
- conf anpassen
- Benutzerdefinierte Logs integrieren
- Alerts vergleichen und priorisieren
- Einfachen Incident-/Mini-Report erstellen
TRAINING
Wazuh Security Analyst
Fokus:
Vertiefte Detektion, Incident Response und professionelle tägliche Arbeit im SOC-Dashboard — baut direkt auf den Fundamentals auf, keine Wiederholung der Grundlagen.
Voraussetzung:
Wazuh Fundamentals oder gleichwertige praktische Vorerfahrung (Architektur, Dashboard-Navigation und Basis-Alert-Interpretation werden vorausgesetzt, nicht erneut vermittelt).
Nach der Schulung können Sie:
- komplexe Security Alerts strukturiert analysieren und priorisieren
- Angriffsmuster anhand des MITRE ATT&CK® Frameworks einordnen und nachvollziehen
- Schwachstellen, Dateiänderungen und sicherheitsrelevante Ereignisse fundiert bewerten
- False Positives schneller erkennen und effizient von echten Sicherheitsvorfällen unterscheiden
- strukturierte Alert-Triage und Incident-Analysen im SOC durchführen
- Compliance- und Audit-Dashboards sicher interpretieren
- aussagekräftige Reports für Security-Verantwortliche, Management und Auditoren erstellen
- Security Incidents nachvollziehbar dokumentieren und Eskalationsentscheidungen fundiert treffen
Tag 1 - Vertiefte Analyse & Bedrohungserkennung
Von der Basis-Analyse zur strukturierten Untersuchung
(kurzer Brückenschlag, kein erneuter Architektur-Exkurs)
- Kurzer Soll-Abgleich: Was wird aus Fundamentals vorausgesetzt?
- Vom einzelnen Alert zur zusammenhängenden Ereigniskette
MITRE ATT&CK®-Integration
- Mapping von Ereignissen auf Taktiken und Techniken
- Einordnung von Angriffsphasen anhand realer Alert-Ketten
- Praxisübung: Angriffsszenario anhand des ATT&CK-Frameworks rekonstruieren
Vulnerability Detection (vertieft)
- Analyse der agentbasierten Schwachstellenerkennung
- CVE-Mapping und Zuordnung zu betroffenen Systemen
- Bewertung der Kritikalität und Priorisierung von Maßnahmen
File Integrity Monitoring (FIM) in der Praxis
- Analyse von Dateiänderungen auf kritischen Systemen
- Unterscheidung legitimer Änderungen von Kompromittierungsindikatoren
Praxisübungen Tag 1
- Multi-Stage-Angriffsszenario mit ATT&CK-Mapping analysieren
- Schwachstellenreport interpretieren und priorisieren
- FIM-Ereignis auf Plausibilität prüfen
Tag 2 - Triage, Compliance & Reporting
Compliance Monitoring
- Auswertung von Compliance-Dashboards (PCI-DSS, NIST, CIS Benchmarks)
- Unterstützung von Security- und Audit-Anforderungen aus Analystensicht
Alert-Triage im SOC-Kontext
- Strukturierte Bewertung und Priorisierung von Security Alerts
- Einordnung typischer False Positives
- Entscheidungslogik: Eskalieren, dokumentieren oder schließen?
Reporting
- Erstellung automatisierter und Ad-hoc-Berichte für Management und Audits
- Verständliche Aufbereitung technischer Befunde für nicht-technische Stakeholder
Praxisübungen Tag 2
- Vollständige Alert-Triage-Session mit mehreren parallelen Vorfällen
- Compliance-Dashboard für einen Audit-Anlass auswerten
- Management-Report aus einem bearbeiteten Vorfall erstellen
TRAINING
Wazuh System Administrator
Fokus:
Installation, Konfiguration, Sizing, Integration und langfristige Wartung produktiver Wazuh-Umgebungen.
Voraussetzung:
Grundlegende Linux-/Infrastruktur-Kenntnisse. Fundamentals-Teilnahme empfohlen, aber nicht zwingend — andere Lernrichtung als das Analyst-Training (Betrieb statt Analyse).
Nach der Schulung können Sie:
- produktive Wazuh-Umgebungen eigenständig planen, installieren und administrieren
- Single-Node- sowie Cluster-Architekturen bedarfsgerecht dimensionieren und betreiben
- Wazuh-Agents automatisiert ausrollen und zentral verwalten
- eigene Rules, Decoder und CDB-Listen entwickeln und bestehende Detection-Logik optimieren
- zusätzliche Logquellen, Cloud-Dienste und externe Systeme sicher integrieren
- die Wazuh-API für Automatisierungs- und Integrationsaufgaben einsetzen
- Performance, Datenhaltung und Indexverwaltung produktiver Umgebungen optimieren
- Health-Checks, Wartungsarbeiten und Upgrades sicher planen und durchführen
- typische Fehler systematisch analysieren und produktive Wazuh-Installationen effizient beheben
Tag 1 - Architecture, Installation & Rollout
Deployment Strategies
- Planung von Single-Node-Installationen sowie Cluster-Architekturen (Manager/Indexer)
- On-Premise- vs. Cloud-Umgebungen
- Ressourcen-Sizing (CPU, RAM, Storage)
Installation & Initial Setup
- Installation und Grundkonfiguration der Wazuh-Manager-Komponenten
- Setup von OpenSearch Indexer und Dashboard
Automated Agent Deployment
- Strategien für den Massen-Rollout von Agents, z. B. via Ansible
User Management
- Konfiguration von Rollen (RBAC)
- Anbindung an Identity Provider (LDAP / Active Directory)
Praxisübungen Tag 1
- Single-Node-Installation von Grund auf
- Cluster-Sizing für ein vorgegebenes Lastszenario kalkulieren
- Automatisierten Agent-Rollout mit Ansible durchführen
Tag 2 - Configuration, Rules & Integration
Log Data Collection
- Konfiguration von Agent-Capabilities
- Remote-Log-Collection (z. B. Syslog, Cloud-Services wie AWS CloudWatch)
Rule & Decoder Engineering
- Erstellung und Anpassung eigener Regeln und Decoder (XML-basiert)
- Verbesserung der Detection-Qualität und Reduzierung von False Positives
CDB-Listen & Threat Intel
- Nutzung von CDB-Listen für Whitelisting/Blacklisting
- Integration externer Threat-Intelligence-Feeds (z. B. MISP)
API-Interaktion
- Nutzung der Wazuh-API für Automatisierung, Statusabfragen und Workflow-Integration
Praxisübungen Tag 2
- Eigene Detection-Regel von Grund auf schreiben und testen
- CDB-Liste anlegen und in eine Regel einbinden
- API-Abfrage zur Automatisierung eines Standardvorgangs umsetzen
Tag 3 - Maintenance, Tuning & Troubleshooting
Performance Tuning
- Optimierung von OpenSearch-Index-Settings
- Shard- und Replica-Strategien
- Log-Rotation zur Stabilisierung größerer Installationen
Data Retention & Archiving
- Konfiguration von Index Lifecycle Policies (ILM)
- Retention-Strategien gemäß betrieblichen und Compliance-Anforderungen
Health-Checks & Monitoring
- Regelmäßige Systemprüfungen
- Monitoring von Manager-Status, Agent-Connectivity und Cluster-Gesundheit
Upgrade-Prozesse
- Wartung & Betriebssicherheit – Sicherer Upgrade-Pfad, Snapshot-Strategien und Disaster-Recovery für produktive Umgebungen
Praxisübungen Tag 3
- ILM-Policy für ein realistisches Retention-Szenario konfigurieren
- Health-Check-Routine für eine bestehende Installation aufbauen
- Geführtes Upgrade-Szenario in einer Testumgebung durchführen
Wazuh Fact Sheet
Die Open Source Sicherheitsplattform
Wazuh vereint Bedrohungserkennung, Überwachung und Reaktion in einer leistungsstarken Lösung. Mit SIEM-Funktionalitäten, Host Intrusion Detection und einer aktiven Community bietet es umfassenden Schutz für Ihre IT-Infrastruktur. Flexibel, zuverlässig und vielseitig einsetzbar, bietet Wazuh die ideale Grundlage für eine ganzheitliche Sicherheitsstrategie.
Jetzt kostenlos herunterladen!
becon Blog
Weitere Artikel zu diesem Thema
Kontakt
Kontaktieren Sie uns!
Wir freuen uns von Ihnen zu hören.
Sie haben Fragen oder stehen vor einer besonderen Herausforderung? Unser engagiertes Team steht Ihnen für eine unverbindliche Beratung gerne zur Verfügung.
















