Size: a a a

SOС Технологии

2019 October 25

RI

Ruslan Ivanov in SOС Технологии
источник

D

Dmitry Artamonov in SOС Технологии
источник

DG

Dmitriy Golovnya in SOС Технологии
Ruslan Ivanov
Ну раз сегодня пятница, и все забились по норам и молчат, предложу я тему для пятничного холивара. Тема: Нужно ли тащить в SOC все логи, кто должен решать по полноте и достаточности и доколе хранить?
а цель-то какую приследуем? если для разбора инцидентов, тогда, видимо, да. а если для корреляций, то наверно имеет смысл исходить из того что хотим поймать
источник

BB

B B in SOС Технологии
Ruslan Ivanov
По ТЗ ты хотел сказать, Дим?
Не ) именно хз, холиварить надо. В тз то я что угодно написать могу, а обосновать - это другое
источник

RI

Ruslan Ivanov in SOС Технологии
Ну ок, «хотим поймать всё» (краткое изложение конкурсной документации, к примеру)
источник

VG

Viktor Gordeev in SOС Технологии
Dmitriy Golovnya
а цель-то какую приследуем? если для разбора инцидентов, тогда, видимо, да. а если для корреляций, то наверно имеет смысл исходить из того что хотим поймать
Спорный вопрос. Вся корреляция ограничивается знаниями специалиста SIEM.
Вдруг он родит новое правило, а событий под правило нет)
источник

М

Мухит in SOС Технологии
Ruslan Ivanov
Ну раз сегодня пятница, и все забились по норам и молчат, предложу я тему для пятничного холивара. Тема: Нужно ли тащить в SOC все логи, кто должен решать по полноте и достаточности и доколе хранить?
если позволяет бюджет тащить все, то почему бы и нет? )
источник

DP

D P in SOС Технологии
Если не уверен - собирай все.
Если четко знаешь все кейсы (хахаха) - собирай нужное.
источник

RI

Ruslan Ivanov in SOС Технологии
Мухит
если позволяет бюджет тащить все, то почему бы и нет? )
Не позволяет, конечно же
источник

BB

B B in SOС Технологии
Я могу верхнюю планку поставить 4 года хранения raw событий, а на вопрос "почему" - сказать - а у меня! Был! Кейс, когда пришлось на глубину четырехлетней давности копать
источник

DG

Denis Gorchakov in SOС Технологии
Не, ну мы вот честно выкинули логи Exchange например.
Потому что если не отлажена работа по логам с сетевых устройств и AD, нахер почту сюда привязывать, ещё и когда события мониторятся едва-едва
источник

М

Мухит in SOС Технологии
Denis Gorchakov
Не, ну мы вот честно выкинули логи Exchange например.
Потому что если не отлажена работа по логам с сетевых устройств и AD, нахер почту сюда привязывать, ещё и когда события мониторятся едва-едва
а то что админ экченджа доступ к почтовым ящикам рисует ничего страшного? )
источник

DG

Dmitriy Golovnya in SOС Технологии
Viktor Gordeev
Спорный вопрос. Вся корреляция ограничивается знаниями специалиста SIEM.
Вдруг он родит новое правило, а событий под правило нет)
я сторонник того что без конерктной цели ничего хорошего не получится, просто потеря времени “потому что надо\можем\а вдруг”, а так если делать нечего и идеи кончились то конечно, но имхо это путь в никуда)
источник

VG

Viktor Gordeev in SOС Технологии
Мухит
а то что админ экченджа доступ к почтовым ящикам рисует ничего страшного? )
Кстате да. Exchange PowerShell и пошел выгружать почту топов
источник

DG

Denis Gorchakov in SOС Технологии
Мухит
а то что админ экченджа доступ к почтовым ящикам рисует ничего страшного? )
А это в SIEM не логировалось
источник

DG

Denis Gorchakov in SOС Технологии
Если бы логировалось, я бы сказал оставить))
источник

М

Мухит in SOС Технологии
Denis Gorchakov
А это в SIEM не логировалось
а что мешало настроить? )
источник

DG

Denis Gorchakov in SOС Технологии
Мухит
а что мешало настроить? )
SIEM 😅
источник

$

$t3v3;0) in SOС Технологии
B B
Я могу верхнюю планку поставить 4 года хранения raw событий, а на вопрос "почему" - сказать - а у меня! Был! Кейс, когда пришлось на глубину четырехлетней давности копать
Затраты посчитай на своё «был»
источник

DG

Denis Gorchakov in SOС Технологии
И опять же, SIEM – это тупой инструмент для аудита Exchange. Например, токенизация новых устройств довольно херово логируется, а уж чистка списка тем более, это правильнее делать профильным инструментом
источник