Size: a a a

SOС Технологии

2019 February 17

NA

Nikolai Arefiev in SOС Технологии
Эээх как бомбануло, пойду ОЗК надену
источник
2019 February 18

SR

Sergey Rublev in SOС Технологии
yugoslavskiy
А может кто из представителей больших SOC-ов прокомментировать топик?
Что думаете по поводу ценности Splunk для Security (Detection/Response) в сравнении с SIEM системами?
Прокоментирую со стороны SOC Инфосекьюрити

Спор Splunk или другой SIEM сродни спору что лучше Windows или Linux. Лучше тот инструмент, который используешь на 100% и который решает конкретно твою бизнес задачу (СОКи тоже у всех имеют свою специфику)
Работающий СОК можно сделать на любом сиеме главное чтобы были процессы, в принципе можно и без сиема если постараться.

Мы в свое время вполне осознанно сделали ставку на Apache-стек в качестве платформы обработки событий.
источник

A

Anton in SOС Технологии
yugoslavskiy
Есть мнение что польза Splunk для секурити чуть более чем никакая. Вроде как ни на что кроме Log Management под PCI DSS не годится.

А вы как считаете?
Брехня))
источник

NA

Nikolai Arefiev in SOС Технологии
Anton
Брехня))
Склонен доверять мнению Сергея :) ибо подтверждено практикой.
источник

A

Anton in SOС Технологии
Факты есть? Что он не умеет с точки зрения "секурити"?
источник

NA

Nikolai Arefiev in SOС Технологии
Anton
Факты есть? Что он не умеет с точки зрения "секурити"?
Опппааа, косяк. Не заметил что коммент то совсем к другому посту. Каюсь!
источник

y

yugoslavskiy in SOС Технологии
Sergey Rublev
Прокоментирую со стороны SOC Инфосекьюрити

Спор Splunk или другой SIEM сродни спору что лучше Windows или Linux. Лучше тот инструмент, который используешь на 100% и который решает конкретно твою бизнес задачу (СОКи тоже у всех имеют свою специфику)
Работающий СОК можно сделать на любом сиеме главное чтобы были процессы, в принципе можно и без сиема если постараться.

Мы в свое время вполне осознанно сделали ставку на Apache-стек в качестве платформы обработки событий.
Спасибо за комментарий.

> Спор Splunk или другой SIEM сродни спору что лучше Windows или Linux.

я бы не назвал это спором Splunk vs SIEM, просто есть эксперты которые считаю что Splunk в принципе не для Security Monitoring.

> Лучше тот инструмент, который используешь на 100% и который решает конкретно твою бизнес задачу

давайте отталкиваться от самого популярного топика — Windows домен, стандартный набор секурити систем (Firewall, IPS/NGFW, Proxy, AV). Задача — сбор логов для обнаружения угроз и последующего реагирования и расследования. Можно сказать что здесь есть некая специфика per customer, но она не на столько существенна, чтобы что-то в стеке систем или функциональности что-то сильно отличалось. Набор систем для мониторинга — лог шиппер, движок для нормализации и обогащения, движок для корреляции.

Считаете ли вы что Splunk для этой задачи является нерелевантной системой?
источник

PB

Pavel B in SOС Технологии
yugoslavskiy
Спасибо за комментарий.

> Спор Splunk или другой SIEM сродни спору что лучше Windows или Linux.

я бы не назвал это спором Splunk vs SIEM, просто есть эксперты которые считаю что Splunk в принципе не для Security Monitoring.

> Лучше тот инструмент, который используешь на 100% и который решает конкретно твою бизнес задачу

давайте отталкиваться от самого популярного топика — Windows домен, стандартный набор секурити систем (Firewall, IPS/NGFW, Proxy, AV). Задача — сбор логов для обнаружения угроз и последующего реагирования и расследования. Можно сказать что здесь есть некая специфика per customer, но она не на столько существенна, чтобы что-то в стеке систем или функциональности что-то сильно отличалось. Набор систем для мониторинга — лог шиппер, движок для нормализации и обогащения, движок для корреляции.

Считаете ли вы что Splunk для этой задачи является нерелевантной системой?
Спланк решит 100% задач.
источник

SR

Sergey Rublev in SOС Технологии
yugoslavskiy
Спасибо за комментарий.

> Спор Splunk или другой SIEM сродни спору что лучше Windows или Linux.

я бы не назвал это спором Splunk vs SIEM, просто есть эксперты которые считаю что Splunk в принципе не для Security Monitoring.

> Лучше тот инструмент, который используешь на 100% и который решает конкретно твою бизнес задачу

давайте отталкиваться от самого популярного топика — Windows домен, стандартный набор секурити систем (Firewall, IPS/NGFW, Proxy, AV). Задача — сбор логов для обнаружения угроз и последующего реагирования и расследования. Можно сказать что здесь есть некая специфика per customer, но она не на столько существенна, чтобы что-то в стеке систем или функциональности что-то сильно отличалось. Набор систем для мониторинга — лог шиппер, движок для нормализации и обогащения, движок для корреляции.

Считаете ли вы что Splunk для этой задачи является нерелевантной системой?
Указанную задачу на спланке решить можно даже без Enterprise Security аддона
источник

PB

Pavel B in SOС Технологии
Sergey Rublev
Указанную задачу на спланке решить можно даже без Enterprise Security аддона
+ достаточно enterprise
источник
2019 February 19

R

Rus in SOС Технологии
источник

S

Sergg in SOС Технологии
Очень странное письмо) можно рубить маркетинговую активность и своих сейлов в регионе, но блокировать продажи исходя из инвестирования о.О ну и не жалко, ждём ухода qradar :)
источник

OQ

Oleg Qudu in SOС Технологии
Sergg
Очень странное письмо) можно рубить маркетинговую активность и своих сейлов в регионе, но блокировать продажи исходя из инвестирования о.О ну и не жалко, ждём ухода qradar :)
Что же вы все хотите похоронить qradar?
источник

S

Sergg in SOС Технологии
Oleg Qudu
Что же вы все хотите похоронить qradar?
Конкуренты-с)
источник

OQ

Oleg Qudu in SOС Технологии
Sergg
Конкуренты-с)
Отсутствие конкуренции ведёт к деградации 😉
источник

v

vbengin in SOС Технологии
Sergg
Очень странное письмо) можно рубить маркетинговую активность и своих сейлов в регионе, но блокировать продажи исходя из инвестирования о.О ну и не жалко, ждём ухода qradar :)
Оставьте хотя бы одного конкурента! И так уже дальше некуда
источник

A

Anton in SOС Технологии
Sergg
Конкуренты-с)
А вы за какой siem топите?
источник

S

Sergg in SOС Технологии
vbengin
Оставьте хотя бы одного конкурента! И так уже дальше некуда
Ну Позитив же жив пока, вот его  достаточно
источник

NA

Nikolai Arefiev in SOС Технологии
Oleg Qudu
Отсутствие конкуренции ведёт к деградации 😉
источник

DN

Dmitry Nesterkin in SOС Технологии
vbengin
Оставьте хотя бы одного конкурента! И так уже дальше некуда
Будут тебе rusiem и комрад
источник