Size: a a a

SOС Технологии

2019 October 08

A

Aleksandr in SOС Технологии
LM часто стоит куда дешевле SIEM
источник

A

Aleksandr in SOС Технологии
Да и требования к предобработке событий могут быть другие
источник

М

Мухит in SOС Технологии
В Д
Так. Наверное режим бояна сейчас включу. Но вброшу следующий вопрос: а нужна ли вообще вам, друзья, корреляция в сок? Объясню свой вопрос. Много общаюсь с коллегами по цеху, в том числе в разрезе use case.  И чем дальше тем больше вижу, что в среднем по больнице все инциденты которые запускают каждый из заказчиков в siem, работают каждый на своём источнике. Микрокорреляция событий антивируса, сборка событий WAF воедино, склеивание событий от контроллера домена. При этом сами источники, приобретая NG - окрас, сами умеют делать такую корреляцию на борту. В итоге на мой взгляд в среднем почти все реально не используют возможности корреляции.

А как дела обстоят у вас: сколько или какой процент сценариев использует сложную корреляцию с одного источника? А сколько прямо с нескольких?
вопрос в том что нужна фантазия что бы придумывать эти правила ), а большинство пользователей SIEM удовлетворяются тем что им поставили
источник

A

Aleksandr in SOС Технологии
правила часто придумываются по факту расследования, дляисторичской корреляции или будущих инцидентов, а не установите мне siem и к нему 50 правил на первый годик
источник

Z

Zer0way in SOС Технологии
Aleksandr
правила часто придумываются по факту расследования, дляисторичской корреляции или будущих инцидентов, а не установите мне siem и к нему 50 правил на первый годик
😀по моему написание правил это бесконечный процесс...
источник

A

Aleksandr in SOС Технологии
так точно,новыйинцидент, новое правило или хоть 10, чтобы раньше их отлавливать
источник

A

Aleksandr in SOС Технологии
изначально все равно модель нарушителяв наложении на инфру и пошли тритхантить
источник

Z

Zer0way in SOС Технологии
Aleksandr
так точно,новыйинцидент, новое правило или хоть 10, чтобы раньше их отлавливать
дело не в инцидентах даже, берешь атаку и пишешь под неё кореляцию
источник

A

Aleksandr in SOС Технологии
можно бестпрактис конечно какой-то заюзать, типа митре
источник

A

Aleksandr in SOС Технологии
но не  факт,что он вообще к вам применим или входит в топ 10 ваших дырок
источник

ВД

В Д in SOС Технологии
Aleksandr
так точно,новыйинцидент, новое правило или хоть 10, чтобы раньше их отлавливать
Lesson learned. Очень правильный кусок подхода к контенту. Но лучше конечно учиться на чужих ошибках и использовать информацию о векторах атаки из разных TI источников
источник

М

Мухит in SOС Технологии
Aleksandr
можно бестпрактис конечно какой-то заюзать, типа митре
что бы покрыть митре, нужно основательно посидеть за сием, чаще в организациях не могут просто выделить человека который бы мониторил события
источник

A

Aleksandr in SOС Технологии
Да, но проблема в  количестве людей в  команде. Заведешь 300 правил по бестпрактис, а кто все разгребать будет - не понятно
источник

A

Aleksandr in SOС Технологии
У нас у одного заказчика на затюненых  правилах из коробки порядка 20000 инцидентов  и уже понятно, что их можнопросто удалятьпо шедулеру
источник

Z

Zer0way in SOС Технологии
Мухит
что бы покрыть митре, нужно основательно посидеть за сием, чаще в организациях не могут просто выделить человека который бы мониторил события
😀при том что митре не панацея, правила должны быть кастомными под каждую инфраструктуру и бизнесс процессы
источник

A

Aleksandr in SOС Технологии
тюнить глубже пока  никто негоритжеланием
источник

A

Aleksandr in SOС Технологии
используется в основном LM и отчетность
источник

A

Aleksandr in SOС Технологии
а джо остального нет человекочасов дотянуться
источник

A

Aleksandr in SOС Технологии
третий год так
источник

Z

Zer0way in SOС Технологии
🤦‍♂️
источник