Size: a a a

SOС Технологии

2019 October 08

$

$t3v3;0) in SOС Технологии
vbengin
Вот так всегда бывает: вчера ты только добавил нового админа. А сегодня уже решают что может Сием нам и нафиг не нужен.

Как, так то!? :)
У нас ещё несколько дней до недели ;)
источник

$

$t3v3;0) in SOС Технологии
vbengin
Часто ли мы коррелируем между разными источниками -  Не часто (надо сделать голосовалку)

Однако мы ведь очень часто коррелируем в одном источнике. (у меня таких примеров тонна +1). Да есть кейсы на одиночные события но и тут есть масса вопросов:

А без сиема мы чё с фидами и другими списками делать будем. Последовательно интегрировать с каждым СЗИ?

А что делать с системами не СЗИ?  Тут ещё пролетало ЛМ. Умеет ЛМ нормализовывать? Нет? И много у нас специалистов способных читать сырые логи 20 разных систем? (не с целью расследования а именно реагирования по 100 раз в день)
Нет, не такой вопрос был 🤪
источник

$

$t3v3;0) in SOС Технологии
Alexey Lukatsky
А нужен консенсус?
Да
источник

$

$t3v3;0) in SOС Технологии
Alexey
все равно люди останутся при своем мнении,просто эта площадка дает высказаться без очереди
Не нуди:)
источник

$

$t3v3;0) in SOС Технологии
vbengin
Чет тебя коротнуло то так? Пошутил же просто.
Лёша не всегда умеет в сарказм :)
источник

$

$t3v3;0) in SOС Технологии
rustam
Это же всё вопрос зрелости SIEM. Незрелая SEIM = LM. Метрики, зрелость SIEM:
- % покрытия систем
- % нормализованных данных/источников
- % покрытия searches/correlation searches/reports/dashboards хорошо задокументированными use case'ами
- коэф. связности источников.

хотя наверное кто-то уже давно это придумал и подготовил метрики.
Нет. Для начала это вопрос зрелости ИБ. Иначе как @happywalrus  говорил
источник

$

$t3v3;0) in SOС Технологии
rustam
Значит я сам фигню придумал:)
это мои мечты, иметь 100% покрытие security логов, нормализовать все значимые дата сорсы, для всего критичного иметь описанные кейсы в confluence
Изначальный вопрос - а нужно ли тебе сием. Что ты с ней решаешь
источник

$

$t3v3;0) in SOС Технологии
Ффффух, выдохнул
источник

r

rustam in SOС Технологии
источник

r

rustam in SOС Технологии
красивая картинка:)
источник

12

1 2 in SOС Технологии
большая часть компаний где-то слева не поместилась
источник

$

$t3v3;0) in SOС Технологии
rustam
красивая картинка:)
И? Как это относится к вашей практике? Что она дает(картинка) и ещё 1001 дурацких вопросов
источник

VV

Viktor Verentsov in SOС Технологии
$t3v3;0)
/зануда_моде_он
Забыл выключить))))
источник

$

$t3v3;0) in SOС Технологии
Viktor Verentsov
Забыл выключить))))
Я не выключал. У меня сегодня день такой
источник

$

$t3v3;0) in SOС Технологии
Переслано от $t3v3;0)
источник

r

rustam in SOС Технологии
$t3v3;0)
И? Как это относится к вашей практике? Что она дает(картинка) и ещё 1001 дурацких вопросов
Я к тому что SIEM или LM, есть нормализация или нет, пишешь use case или нет - это вопрос зрелости.
источник

$

$t3v3;0) in SOС Технологии
Примерно такой
источник

$

$t3v3;0) in SOС Технологии
rustam
Я к тому что SIEM или LM, есть нормализация или нет, пишешь use case или нет - это вопрос зрелости.
Зрелости чего? И не дутый ли термин siem?
источник

$

$t3v3;0) in SOС Технологии
Вопрос был - что вы ловите в siem (если упростить)
источник

$

$t3v3;0) in SOС Технологии
Вот спящий @i_zer0way дал ответ
источник