Size: a a a

MaxPatrol SIEM & VM

2021 January 13

Z

Zer🦠way in MaxPatrol SIEM & VM
Никто не учит
источник

К

Капибара in MaxPatrol SIEM & VM
Кац
и где описание того, как производится выявление?
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
Более того специалистов не готовят вообще нигде
источник

К

Кац in MaxPatrol SIEM & VM
Zer🦠way
Ну камон вендор же не должен учить
ну вообще чуть выше написано, что должны учиться сами. кроме того, с Splunk ES, например, подробные описания каждого коробочного правила распространяются
источник

К

Капибара in MaxPatrol SIEM & VM
Кац
ну вообще чуть выше написано, что должны учиться сами. кроме того, с Splunk ES, например, подробные описания каждого коробочного правила распространяются
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Кац
и где описание того, как производится выявление?
это хороший вопрос
в принципе, описать то можно
вопрос в реальной востребованности
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
ну разве только весь код правил жирно комментами вымазать
источник

К

Капибара in MaxPatrol SIEM & VM
Если речь о прямо подробном уровня "берём такое-то событие, сравниваем с таким" и т.д., то это уже и правда вопрос востребованности. Я думаю, всё же человек, претендующий на позицию "специалиста по СИЕМ" (не важно МР СИЕМ или другой) должен понимать о чем речь идёт и так.
источник

К

Кац in MaxPatrol SIEM & VM
Roman Sergeev
это хороший вопрос
в принципе, описать то можно
вопрос в реальной востребованности
ну по хорошему коробочный контент выбрасывается и пишется свой на базе идей, часть из которых можно взять из коробки.
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
Кац
ну по хорошему коробочный контент выбрасывается и пишется свой на базе идей, часть из которых можно взять из коробки.
Ага :)) адаптируется
источник

К

Капибара in MaxPatrol SIEM & VM
EИ0Ʇ
ну разве только весь код правил жирно комментами вымазать
# Яхз как оно тут работает, пилил кто-то до меня
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
Капибара
# Яхз как оно тут работает, пилил кто-то до меня
# не трогать этот блок
источник

К

Кац in MaxPatrol SIEM & VM
EИ0Ʇ
ну разве только весь код правил жирно комментами вымазать
ну нет, ещё раз - посмотрите описания контента в Splunk ES, они доступны публично.
источник

К

Кац in MaxPatrol SIEM & VM
там четко описано, выявляет такую-то активность, по таким событиями, смотрит в таких полях соответствие тому-то и тому то
источник

К

Капибара in MaxPatrol SIEM & VM
Кац
ну нет, ещё раз - посмотрите описания контента в Splunk ES, они доступны публично.
А дайте посмотреть. А то гугл чот только маркетинговый булшит выдаёт
источник

К

Кац in MaxPatrol SIEM & VM
источник

К

Капибара in MaxPatrol SIEM & VM
Спасибо.
источник

К

Кац in MaxPatrol SIEM & VM
не говоря уже о том, что вы сами рекомендуете настроить аудит создания процессов в виндах и их же мониторить sysmon-ом, в то время, как правила ваши... правильно, заведут по одному инциденту на каждое из событий
источник

К

Кац in MaxPatrol SIEM & VM
да, решается изменением одной строчки, но для этого уже надо форкнуть коробочное правило
источник

К

Кац in MaxPatrol SIEM & VM
то есть уже "требуется доработка напильником человеком, который может разобраться, где эксперт ПТ накосячил в правиле" и как минимум хорошо умеет читать код правил корреляции
источник