Size: a a a

SOС Технологии

2019 October 07

DG

Denis Gorchakov in SOС Технологии
Alexey
SOC - наш ! и вот это вот все?!
источник

A

Alexey in SOС Технологии
все, вопросов не имею, против режима не иду... (ушел в белорусские болота)
источник
2019 October 08

$

$t3v3;0) in SOС Технологии
источник

RI

Ruslan Ivanov in SOС Технологии
Как же они теперь бе flash-анимации и баннеров-то, бедолаги...
источник

$

$t3v3;0) in SOС Технологии
Ruslan Ivanov
Как же они теперь бе flash-анимации и баннеров-то, бедолаги...
Фотошоп, иллюстратор и ещё куча всего. Но сюда вбросил не с этой целью. Сша продолжает давить через ит.
источник

ВД

В Д in SOС Технологии
Так. Наверное режим бояна сейчас включу. Но вброшу следующий вопрос: а нужна ли вообще вам, друзья, корреляция в сок? Объясню свой вопрос. Много общаюсь с коллегами по цеху, в том числе в разрезе use case.  И чем дальше тем больше вижу, что в среднем по больнице все инциденты которые запускают каждый из заказчиков в siem, работают каждый на своём источнике. Микрокорреляция событий антивируса, сборка событий WAF воедино, склеивание событий от контроллера домена. При этом сами источники, приобретая NG - окрас, сами умеют делать такую корреляцию на борту. В итоге на мой взгляд в среднем почти все реально не используют возможности корреляции.

А как дела обстоят у вас: сколько или какой процент сценариев использует сложную корреляцию с одного источника? А сколько прямо с нескольких?
источник

r

rustam in SOС Технологии
Тоже напрягает этот термин:) $plunk корреляцией называет даже поиск в одном источнике.

Адекватно очень редко используется связь событий из различных источников.
источник

DG

Denis Gorchakov in SOС Технологии
В Д
Так. Наверное режим бояна сейчас включу. Но вброшу следующий вопрос: а нужна ли вообще вам, друзья, корреляция в сок? Объясню свой вопрос. Много общаюсь с коллегами по цеху, в том числе в разрезе use case.  И чем дальше тем больше вижу, что в среднем по больнице все инциденты которые запускают каждый из заказчиков в siem, работают каждый на своём источнике. Микрокорреляция событий антивируса, сборка событий WAF воедино, склеивание событий от контроллера домена. При этом сами источники, приобретая NG - окрас, сами умеют делать такую корреляцию на борту. В итоге на мой взгляд в среднем почти все реально не используют возможности корреляции.

А как дела обстоят у вас: сколько или какой процент сценариев использует сложную корреляцию с одного источника? А сколько прямо с нескольких?
Вот ты сейчас унизил и оставил обтекать кучу людей с правилами 5 failed logins = bruteforce
источник

r

rustam in SOС Технологии
| from datamodel:"Change"."Account_Management" | where 'tag'="delete" | stats max(_time) as "lastTime",latest(_raw) as "orig_raw",values(result) as "signature",values(src) as "src",values(dest) as "dest",count by "src_user","user" | where 'count'>0
источник

ВД

В Д in SOС Технологии
Почему? Тоже полезная задача. Просто вопрос насколько действительно сейчас используется мощь купленного инструмента
источник

r

rustam in SOС Технологии
Вот чекают одну дата модель и гордо называют Correlation Search (pre built)
источник

DG

Denis Gorchakov in SOС Технологии
В Д
Почему? Тоже полезная задача. Просто вопрос насколько действительно сейчас используется мощь купленного инструмента
Ну, тогда я честно скажу, что есть, но мало. Сложных корреляций и мультиресурсных тоже

И я бы предпочёл другой инструмент, типа говноsoar, который работу аналитика по первичному разбору и корреляциям делает сам (пусть даже со встроенными сценариями по классике, для начала)
источник

KV

Kirill Valtts in SOС Технологии
В Д
Так. Наверное режим бояна сейчас включу. Но вброшу следующий вопрос: а нужна ли вообще вам, друзья, корреляция в сок? Объясню свой вопрос. Много общаюсь с коллегами по цеху, в том числе в разрезе use case.  И чем дальше тем больше вижу, что в среднем по больнице все инциденты которые запускают каждый из заказчиков в siem, работают каждый на своём источнике. Микрокорреляция событий антивируса, сборка событий WAF воедино, склеивание событий от контроллера домена. При этом сами источники, приобретая NG - окрас, сами умеют делать такую корреляцию на борту. В итоге на мой взгляд в среднем почти все реально не используют возможности корреляции.

А как дела обстоят у вас: сколько или какой процент сценариев использует сложную корреляцию с одного источника? А сколько прямо с нескольких?
Что взамен? Смотреть в консоль IDS?
источник

Z

Zer0way in SOС Технологии
Denis Gorchakov
Вот ты сейчас унизил и оставил обтекать кучу людей с правилами 5 failed logins = bruteforce
with different dst.host timer 60s =)))
источник

Z

Zer0way in SOС Технологии
Kirill Valtts
Что взамен? Смотреть в консоль IDS?
генить инциденты по данным из ids?
источник

$

$t3v3;0) in SOС Технологии
Zer0way
with different dst.host timer 60s =)))
Не обязательно. Брутфорсом же может быть несколько активностей
источник

Z

Zer0way in SOС Технологии
$t3v3;0)
Не обязательно. Брутфорсом же может быть несколько активностей
конечно) это скорее детект аномалии
источник

$

$t3v3;0) in SOС Технологии
Zer0way
конечно) это скорее детект аномалии
Одной из
источник

Z

Zer0way in SOС Технологии
$t3v3;0)
Одной из
+
источник

$

$t3v3;0) in SOС Технологии
/зануда_моде_он
источник