Size: a a a

SOС Технологии

2019 October 08

AL

Alexey Lukatsky in SOС Технологии
$t3v3;0)
Ну это же мракетирговое:)
И неужели циске ответить нечем по l7?)
Ну мы никогда не опустимся до уровня "SOC = NGFW" 😉 Хотя рассказать (со ссылкой на авторитет Гартнера), что SOC NG без NTA, EDR и CASB/UEBA - это деньги на ветер, можем
источник

$

$t3v3;0) in SOС Технологии
Alexey Lukatsky
Ну мы никогда не опустимся до уровня "SOC = NGFW" 😉 Хотя рассказать (со ссылкой на авторитет Гартнера), что SOC NG без NTA, EDR и CASB/UEBA - это деньги на ветер, можем
Ты (лично) никогда же не опустишься до сравниванения процессов и железки ;)
источник

A

Alexey in SOС Технологии
$t3v3;0)
Не нуди:)
Кто бы говорил)
источник

AL

Alexey Lukatsky in SOС Технологии
$t3v3;0)
Ты (лично) никогда же не опустишься до сравниванения процессов и железки ;)
источник

$

$t3v3;0) in SOС Технологии
Alexey
Кто бы говорил)
Это мой титул и я его готов отстоять :)
На прошлой неделе уже проводили конкурс. Все 4 места из 3-х - мои)
источник

A

Alexey in SOС Технологии
В Д
Так. Наверное режим бояна сейчас включу. Но вброшу следующий вопрос: а нужна ли вообще вам, друзья, корреляция в сок? Объясню свой вопрос. Много общаюсь с коллегами по цеху, в том числе в разрезе use case.  И чем дальше тем больше вижу, что в среднем по больнице все инциденты которые запускают каждый из заказчиков в siem, работают каждый на своём источнике. Микрокорреляция событий антивируса, сборка событий WAF воедино, склеивание событий от контроллера домена. При этом сами источники, приобретая NG - окрас, сами умеют делать такую корреляцию на борту. В итоге на мой взгляд в среднем почти все реально не используют возможности корреляции.

А как дела обстоят у вас: сколько или какой процент сценариев использует сложную корреляцию с одного источника? А сколько прямо с нескольких?
Включил зануду - все корреляции о которых идет речь это всего лишь фильтр и агрегатор событий, по одному источнику, нескольким, по спискам, статистические, исторические и так далее. Используются самые простые фильтры, так как их проще поддерживать и отлаживать. Делать фильтры в разных консолях сзи неэффективно из за переключения контекста аналитика, да и выборки в этих консолях в глубину не сделаешь.
источник

A

Alexey in SOС Технологии
Интереснее аномальные и  поведенческие корреляции на большом потоке и обьемах данных, но они требуют большего обьема знаний от аналитика и уметь в датасайнс, плюс время, ресурсы и данные для отладки и повторяемости процесса, т.е. немного уметь в датасайенс (тут должна быть картинка про Карлсона датасаентиста)
источник

A

Alexey in SOС Технологии
К сожалению последнее, также как и обогащение событий из TI у нас практически не встретишь, так как ни времени, ни ресурсов, ни уровня зрелости наших компаний просто недостаточно
источник

К

Кац in SOС Технологии
Alexey
Интереснее аномальные и  поведенческие корреляции на большом потоке и обьемах данных, но они требуют большего обьема знаний от аналитика и уметь в датасайнс, плюс время, ресурсы и данные для отладки и повторяемости процесса, т.е. немного уметь в датасайенс (тут должна быть картинка про Карлсона датасаентиста)
включу зануду тоже, от аналитика требуется уметь только в азы статистики, а не датасайнс в подавляющем большинстве кейсов. аналитик, не умеющий в матстат - не аналитик.
источник

r

rustam in SOС Технологии
Alexey
Включил зануду - все корреляции о которых идет речь это всего лишь фильтр и агрегатор событий, по одному источнику, нескольким, по спискам, статистические, исторические и так далее. Используются самые простые фильтры, так как их проще поддерживать и отлаживать. Делать фильтры в разных консолях сзи неэффективно из за переключения контекста аналитика, да и выборки в этих консолях в глубину не сделаешь.
А если ты закончил физфак и включил зануду, то ты знаешь, что Корреляция - это взаимосвязь двух или более процессов:) корреляции на одном источнике быть не может:)
источник

A

Alexey in SOС Технологии
Процессов в одном источнике?))
источник

К

Кац in SOС Технологии
+1 к процессам. даже так - связь двух выборок
источник

$

$t3v3;0) in SOС Технологии
Alexey
К сожалению последнее, также как и обогащение событий из TI у нас практически не встретишь, так как ни времени, ни ресурсов, ни уровня зрелости наших компаний просто недостаточно
❤️
источник

AL

Alexey Lukatsky in SOС Технологии
rustam
А если ты закончил физфак и включил зануду, то ты знаешь, что Корреляция - это взаимосвязь двух или более процессов:) корреляции на одном источнике быть не может:)
Корреляция - это взаимосвязь двух случайных ВЕЛИЧИН, а не процессов. Поэтому корреляция на одном источнике вполне возможна. Вопрос только в том, могут ли события в одном источнике быть случайыми
источник

$

$t3v3;0) in SOС Технологии
Кац
включу зануду тоже, от аналитика требуется уметь только в азы статистики, а не датасайнс в подавляющем большинстве кейсов. аналитик, не умеющий в матстат - не аналитик.
Идём к кейсу который я озвучиваю в кулуарах - ни siem, ни irt in-house - почти никому не нужно
источник

r

rustam in SOС Технологии
Кац
включу зануду тоже, от аналитика требуется уметь только в азы статистики, а не датасайнс в подавляющем большинстве кейсов. аналитик, не умеющий в матстат - не аналитик.
У того же вендора есть подшивка презентаций с их ежегодной конференции, так вот про матстат (что-то интересное) я находил только одну презентацию.
источник

$

$t3v3;0) in SOС Технологии
rustam
А если ты закончил физфак и включил зануду, то ты знаешь, что Корреляция - это взаимосвязь двух или более процессов:) корреляции на одном источнике быть не может:)
Это не про ИБ и ее терминологию
источник

A

Alexey in SOС Технологии
rustam
А если ты закончил физфак и включил зануду, то ты знаешь, что Корреляция - это взаимосвязь двух или более процессов:) корреляции на одном источнике быть не может:)
Винда, скоррелировать события от входа пользователя, запуска процесса, изменения системного файла - конечно не корреляция, но что тогда?
источник

r

rustam in SOС Технологии
Alexey
Винда, скоррелировать события от входа пользователя, запуска процесса, изменения системного файла - конечно не корреляция, но что тогда?
Здесь минимум 2-3 источника.
Windows Security + что-то кастомное на мониторинг системных файлов.
источник

w

whoami in SOС Технологии
источник