Size: a a a

SOС Технологии

2018 May 18

B

Bdr777 in SOС Технологии
В тч некоторыми коннекторами
источник

B

Bdr777 in SOС Технологии
источник

v

vbengin in SOС Технологии
Bdr777
Акционер мне дал денег что бы я сделал контент, естественно мне нужно будет его продать а не сделать бесплатно
Это всего лишь значит то,  что те кто зарабатывают на контенте денег,  будут не шибко активными пользователями. Но у нас большая часть тех кто выполняет свою работу день от дня не получая дополнительных денег за контент, а получая по шапке за то что ничего не ловится
источник

B

Bdr777 in SOС Технологии
vbengin
Это всего лишь значит то,  что те кто зарабатывают на контенте денег,  будут не шибко активными пользователями. Но у нас большая часть тех кто выполняет свою работу день от дня не получая дополнительных денег за контент, а получая по шапке за то что ничего не ловится
Проблема в том, что качественный контент делается на основе методологического фундамента. А что бы его сделать нужна подготовка, а это время то бишь деньги + nda, мы же безопасность и чем больше у компании денег на безопасность и методологию тем толще nda обычно
источник

v

vbengin in SOС Технологии
Bdr777
Проблема в том, что качественный контент делается на основе методологического фундамента. А что бы его сделать нужна подготовка, а это время то бишь деньги + nda, мы же безопасность и чем больше у компании денег на безопасность и методологию тем толще nda обычно
Понимаю.  Согласен.
источник

B

Bdr777 in SOС Технологии
К hive кстати, хорошо прикручивается misp
источник

V

Valentin in SOС Технологии
очень хорошо...
источник

V

Valentin in SOС Технологии
особенно export из hive в misp
источник

v

vbengin in SOС Технологии
Но!  Вдруг все-таки хотя бы тут народ наставит плюсы и скажет что он готов посильно помочь. Вдруг надежда ещё есть :)
источник

B

Bdr777 in SOС Технологии
Misp вообще удобнейшая штука, можно через api делать счётчики и показывать, к примеру, мнение ti фидов по каждому процессу
источник

B

Bdr777 in SOС Технологии
Прямо в консоли для аналитиков:)
источник

NK

ID:568590497 in SOС Технологии
А вот кто нибудь сравнивал клиентов для сбора логов с хостов опенсорс?
источник

NK

ID:568590497 in SOС Технологии
Есть ossec агент есть nxlog выше littlebeat показали
источник

OQ

Oleg Qudu in SOС Технологии
Да берите либо splunk forwarder, либо filebeat, я отдаю предпочтение fluentd. Fluentd на тестах проводимых года полтора ранее удовлетворял меня по всем пунктам
источник

NK

ID:568590497 in SOС Технологии
Ossec например тоже пробовал. Однако с самощащитой у него плохо . Процесс легко убивается и логи не передаются.
источник

B

Bdr777 in SOС Технологии
ID:568590497
А вот кто нибудь сравнивал клиентов для сбора логов с хостов опенсорс?
Мы сравнивали, щас вообще смотрим в сторону osquery от facebook
источник

B

Bdr777 in SOС Технологии
Вообще никакого единого агента нет в природе (для винды). По факту нужно ставить нечто для сбора логов, нечто для расширения аудита винды (sysmon), агент для управления конфигурациями (свой сервис) и агент для поиска ioc (osquery). Если все правильно отдладить и настроить то начиная с win8 особых конфликтов нет (без osquery с win7), а загрузка процессора в среднем до 5 процентов
источник

NK

ID:568590497 in SOС Технологии
Bdr777
Мы сравнивали, щас вообще смотрим в сторону osquery от facebook
кратко если какие основные фичи посчитали интересными ?
источник

B

Bdr777 in SOС Технологии
ID:568590497
кратко если какие основные фичи посчитали интересными ?
Я уже не помню @ilmarh ты помнишь?
источник

B

Bdr777 in SOС Технологии
Или это еще в ACRC 1.0 делали до  изменения архитектуры с siem-centric на data-centric?
источник