Size: a a a

SOС Технологии

2018 May 18

IH

Ilmar Habibulin in SOС Технологии
Bdr777
Я уже не помню @ilmarh ты помнишь?
Это же архитектор решает, я по агентам настолько не продвинулся. Но osquery относительно недавно у нас появился, менее полугода
источник
2018 May 19

NK

ID:568590497 in SOС Технологии
источник

NK

ID:568590497 in SOС Технологии
UseCase для идей что мониторить :)
источник

NK

ID:568590497 in SOС Технологии
Хотя по-прежнему сомнительно нацеливание на узкие вещи типа wannacry
источник

IH

Ilmar Habibulin in SOС Технологии
Почему же, как некая разовая деятельность вполне нормально. Профилактический осмотр так сказать.
источник

VG

Viktor Gordeev in SOС Технологии
ID:568590497
UseCase для идей что мониторить :)
источник

VG

Viktor Gordeev in SOС Технологии
Там 250 кейсов под Arcsight
источник

NK

ID:568590497 in SOС Технологии
Ilmar Habibulin
Почему же, как некая разовая деятельность вполне нормально. Профилактический осмотр так сказать.
Если самому руками писать, то зачем тратить время, если есть AV. Хотя если готовое, как по ссылкам выше, то почему бы и нет. Пусть будет )
источник

IH

Ilmar Habibulin in SOС Технологии
Я про нацеливание на узкие вещи. Не даром же всякий едр появился. Антивирусы давно проиграли битву, теперь поведенческий анализ пытается что-то увидеть. Вопрос лишь можно ли заставить машину работать аналитиком за еду
источник

NK

ID:568590497 in SOС Технологии
Я например про поиск файлов по названиям  типа windows/wanna.sys , таких правил много.
источник

NK

ID:568590497 in SOС Технологии
Зачем они нужны если завтра появится wanna1.sys
источник

NK

ID:568590497 in SOС Технологии
Пусть AV этим занимается у них огромные штаты пилят сигнатуры .
источник

NK

ID:568590497 in SOС Технологии
Ну или ET и таллос если. сеть
источник

IH

Ilmar Habibulin in SOС Технологии
Стандартные артефакты иок. Вопрос лишь в их устаревании для конкретной инфраструктуры
источник

B

Bdr777 in SOС Технологии
ID:568590497
UseCase для идей что мониторить :)
Да понятно что мониторить, просто это гигантский труд - сделать столько правил и отчётов  что бы покрыть системы и форматы логов. Все равно все сводится к базе - бруты, фишинг эксплойты и тп, что давным давно SANS описал. Но итоговая комбинаторика безумная, надо ведь иметь несколько событий из килл чейна что бы ответственно сказать - это возможно инцидент, давай те проверим
источник

B

Bdr777 in SOС Технологии
ID:568590497
Зачем они нужны если завтра появится wanna1.sys
Что бы снизить ущерб сегодня, завтра вообще улучшим патч менеджмент к примеру. Как борьба с чрезвычайнымт ситуациями - завтра же будет новая;)
источник

NK

ID:568590497 in SOС Технологии
Bdr777
Что бы снизить ущерб сегодня, завтра вообще улучшим патч менеджмент к примеру. Как борьба с чрезвычайнымт ситуациями - завтра же будет новая;)
Так лучше привязываться к поведению и признакам , чем конкретным именам и адресам . Например доступ некоего ПО к lsass, это признак . Не важно мимик это или 123.exe.
источник

NK

ID:568590497 in SOС Технологии
источник

B

Bdr777 in SOС Технологии
ID:568590497
Так лучше привязываться к поведению и признакам , чем конкретным именам и адресам . Например доступ некоего ПО к lsass, это признак . Не важно мимик это или 123.exe.
в мониторинге и поиске нового - 100%
источник

NK

ID:568590497 in SOС Технологии
И то сначала проверить, может ваш антивирус уже ловит те же инжекты к lsass)
источник