Size: a a a

SOС Технологии

2019 October 08

К

Кац in SOС Технологии
rustam
У того же вендора есть подшивка презентаций с их ежегодной конференции, так вот про матстат (что-то интересное) я находил только одну презентацию.
того же вендора - SPlunk? они матстат называют, извините, ML. вот туда если посмотреть - есть довольно много интересных заходов
источник

A

Alexey in SOС Технологии
rustam
Здесь минимум 2-3 источника.
Windows Security + что-то кастомное на мониторинг системных файлов.
Тогда нужно детализировать что це "источник"
источник

r

rustam in SOС Технологии
Кац
того же вендора - SPlunk? они матстат называют, извините, ML. вот туда если посмотреть - есть довольно много интересных заходов
источник

r

rustam in SOС Технологии
не считая ML и прочего
источник

w

whoami in SOС Технологии
rustam
Здесь минимум 2-3 источника.
Windows Security + что-то кастомное на мониторинг системных файлов.
Накидайте человеку event id с security журнала винды, которые перечислили )
источник

$

$t3v3;0) in SOС Технологии
rustam
не считая ML и прочего
МЛ(не будем брать мое отношение к термину) - при чем тут оно в том что описано выше? Линейная корреляция.
Это раз.
Второе - мониторить это явление могут вещи  и «попроще» - готовые решения в виде сисмон и осквери и кастомные 1 любой скрипт
источник

w

whoami in SOС Технологии
Более того, мне кажется корреляцию, в контексте темы, можно сделать и на одном событии
источник

A

Alexey in SOС Технологии
Если другие источники данных подключить, но это скорее обогащение будет или фильтр
источник

$

$t3v3;0) in SOС Технологии
whoami
Более того, мне кажется корреляцию, в контексте темы, можно сделать и на одном событии
Ага, например на винде
источник

w

whoami in SOС Технологии
$t3v3;0)
Ага, например на винде
Я к тому, что даже на олном событии винды)
источник

r

rustam in SOС Технологии
whoami
Накидайте человеку event id с security журнала винды, которые перечислили )
4624 - вход - его с AD берём
4688 - новый процесс, локальный лог
4663, 567 - кастомно вроде мониторинг включается.
источник

МЖ

Максим Жевнерев in SOС Технологии
Alexey
Винда, скоррелировать события от входа пользователя, запуска процесса, изменения системного файла - конечно не корреляция, но что тогда?
а накидайте ка этот самый простейший фильтр. Вот просто ради интереса. Хотя бы логин и запуск процесса
источник

r

rustam in SOС Технологии
ок, каюсь, последнее никогда не включал
источник

w

whoami in SOС Технологии
rustam
4624 - вход - его с AD берём
4688 - новый процесс, локальный лог
4663, 567 - кастомно вроде мониторинг включается.
Шо значит кастомно? Не по умолчанию включён?)
источник

$

$t3v3;0) in SOС Технологии
whoami
Я к тому, что даже на олном событии винды)
На одном - нет. Это не корреляция
источник

МЖ

Максим Жевнерев in SOС Технологии
whoami
Шо значит кастомно? Не по умолчанию включён?)
не включен
источник

r

rustam in SOС Технологии
Максим Жевнерев
а накидайте ка этот самый простейший фильтр. Вот просто ради интереса. Хотя бы логин и запуск процесса
давай я щас hosts поменяю, я точно увижу это в логах?
источник

МЖ

Максим Жевнерев in SOС Технологии
rustam
давай я щас hosts поменяю, я точно увижу это в логах?
нет
источник

МЖ

Максим Жевнерев in SOС Технологии
без настроенного sacl ничего не будет
источник

RI

Ruslan Ivanov in SOС Технологии
В Д
Так. Наверное режим бояна сейчас включу. Но вброшу следующий вопрос: а нужна ли вообще вам, друзья, корреляция в сок? Объясню свой вопрос. Много общаюсь с коллегами по цеху, в том числе в разрезе use case.  И чем дальше тем больше вижу, что в среднем по больнице все инциденты которые запускают каждый из заказчиков в siem, работают каждый на своём источнике. Микрокорреляция событий антивируса, сборка событий WAF воедино, склеивание событий от контроллера домена. При этом сами источники, приобретая NG - окрас, сами умеют делать такую корреляцию на борту. В итоге на мой взгляд в среднем почти все реально не используют возможности корреляции.

А как дела обстоят у вас: сколько или какой процент сценариев использует сложную корреляцию с одного источника? А сколько прямо с нескольких?
Ты прав, мало кто использует сложную корреляцию. Причин несколько, но это тема прямо для митапа, что-ли. У нас в Cisco используются сложные корреляции между разными продуктами, но это Алексей лучше расскажет
источник