Size: a a a

SOС Технологии

2019 July 12

A

Alexey in SOС Технологии
Ilmar Habibulin
А что делать с теми, кто не перешёл? Они вообще не безопасники?
Да...
источник

A

Alexey in SOС Технологии
Не определившиеся
источник

A

Alexey in SOС Технологии
Я вот не перешел. Дэн ты меня в какую категорию записал?
источник

ED

Elijah Duboff in SOС Технологии
$t3v3;0)
А остались ссылочки?
Нет к сожалению(
источник

$

$t3v3;0) in SOС Технологии
@vbengin а брось в меня объявой этой плз. Она в админ панели остаться должна была
источник

P

Pavel in SOС Технологии
источник

l

lolo in SOС Технологии
Привет, кто может рассказать, какая по вашему оптимальная глубина хранения событий для SIEM и почему?
источник

SR

Sergey Rublev in SOС Технологии
lolo
Привет, кто может рассказать, какая по вашему оптимальная глубина хранения событий для SIEM и почему?
Тут же нет однозначного ответа

На это влияют
- требования регуляторов
- финансовые/аппаратные возможности
- размер инфры
- перечень логов (только ИБ или ИТ ещё)
- набор кейсов которые хочется по логам решать
источник

SR

Sergey Rublev in SOС Технологии
Из операционной практики: логи старше 3 месяцев нужны достаточно редко
источник

SR

Sergey Rublev in SOС Технологии
Но опять же от кейсов зависит
источник

l

lolo in SOС Технологии
Sergey Rublev
Тут же нет однозначного ответа

На это влияют
- требования регуляторов
- финансовые/аппаратные возможности
- размер инфры
- перечень логов (только ИБ или ИТ ещё)
- набор кейсов которые хочется по логам решать
В отношении соблюдения закона о КИИ есть требования по сроку хранения?
источник

AL

Alexey Lukatsky in SOС Технологии
lolo
В отношении соблюдения закона о КИИ есть требования по сроку хранения?
Нет
источник

P

Pavel in SOС Технологии
lolo
В отношении соблюдения закона о КИИ есть требования по сроку хранения?
Если вы хотите построить свой Центр ГосСОПКА, то должны обеспечить хранение трафика и всех событий ИБ, журналов и т.д., полученных в рамках инцидента на срок до 6 месяцев.
Т.е. вообще все логи хранить не надо, только те, которые относятся к инциденту.

Схожая мера защиты есть в требованиях 239 приказа ФСТЭК для ЗОКИИ 1 категории - "ИНЦ.6 Хранение и защита информации о компьютерных инцидентах". Только эта мера нигде не расписана вроде как.
источник

KY

Kir Yri4 in SOС Технологии
Sergey Rublev
Из операционной практики: логи старше 3 месяцев нужны достаточно редко
Нужны, нужны. В архиве точно были кейсы и длиной в год.
источник
2019 July 13

l

lolo in SOС Технологии
Kir Yri4
Нужны, нужны. В архиве точно были кейсы и длиной в год.
Год дорого получается, кейсы того стоили?
источник

KY

Kir Yri4 in SOС Технологии
lolo
Год дорого получается, кейсы того стоили?
Да, атака была растянута на год с копейками. С паузой в пол-года.
источник

DP

D P in SOС Технологии
Долгое хранение помогло предотвратить ущерб или расследовать случившееся?
источник

SZ

Sergey Z. in SOС Технологии
Не раз приходилось доставать архивные данные. В SIEM достаточно месяц держать,  если доступ в архив нормально организован.
источник

Y

Yuriy Virtual [R14] in SOС Технологии
Sergey Z.
Не раз приходилось доставать архивные данные. В SIEM достаточно месяц держать,  если доступ в архив нормально организован.
Госсопка требует 6месяцев
источник

SZ

Sergey Z. in SOС Технологии
Год в архивном хранилище,  месяц или даже меньше в оперативном.  Хранить пол года в сиеме дорого.
источник