Size: a a a

SOС Технологии

2018 June 03

NK

ID:568590497 in SOС Технологии
yugoslavskiy
Дашборды бывают разные, в том числе и полезные для мониторинга/триажа и реагирования
Образцовый скриншот?
источник

NK

ID:568590497 in SOС Технологии
Zer0way
с elk прикольно кстати, юзаю вместе с logstash в ханипоте.
Ханипот готовое что-то или самопильный?
источник

y

yugoslavskiy in SOС Технологии
ID:568590497
Образцовый скриншот?
посмотрите проект SOF-ELK, там много вариантов.

из неочевидного, того что мы используем для initial investigations — дашборды по подозрительной активности по платформам или типам данных.
при срабатывании алерта аналитик кликает по ссылка и попадает на специальный дашборд, где подсвечивает информацию о конкретном хосте. для всех данных дашборд не наглядный, а для отдельных хостов — очень даже
источник

NK

ID:568590497 in SOС Технологии
В принципе еще смотреть по графикам некие отклонения от среднего по больнице может быть полезно.
источник
2018 June 04

Z

Zer0way in SOС Технологии
ID:568590497
Ханипот готовое что-то или самопильный?
готовый
источник
2018 June 05

Z

Zer0way in SOС Технологии
Господа, кто нибудь использует блэклисты в сиеме? для мониторинга соединений к левым айпишникам? ботнет c&c например или майнинг пул?
источник

Z

Zer0way in SOС Технологии
я в поиске нормально блэклиста
источник

Z

Zer0way in SOС Технологии
хочу прикрутить что то типо https://github.com/stamparm/ipsum
источник

PB

Pavel B in SOС Технологии
Тут надо либо нормальный threat intelligence покупать, либо мониторить самостоятельно публичные отчеты об APT или новых рассылках малвари.
Проделывать бессмысленную работу, чтобы потом показывать количество инцидентов руководству?
источник

PB

Pavel B in SOС Технологии
Прокси с ендпоинтом будут справляться с уже обнаруженными угрозами, то что уже есть в таких списках. Останется только завернуть весь интернет трафик в компании через прокси и развернуть на хостах ендпоинты.
источник

NK

ID:568590497 in SOС Технологии
Тут misp рекламировали, но сам ещё не успел посчупать.
источник

IH

Ilmar Habibulin in SOС Технологии
так мисп это агрегатор. к нему фиды надо подключать
источник

NK

ID:568590497 in SOС Технологии
Теоретически вендора которые продают ids или av с контролем сети , подкачивают различные блек  листы.
источник

NK

ID:568590497 in SOС Технологии
Надо смотреть полезность источников может уже детектяться тем что есть ...
источник

NK

ID:568590497 in SOС Технологии
Ilmar Habibulin
так мисп это агрегатор. к нему фиды надо подключать
Ну да. Я так понимаю кто что задетектил , делится с сообществом подробностями.
источник

PB

Pavel B in SOС Технологии
Бесплатные фиды не очень, платные фиды - они платные)
источник

PB

Pavel B in SOС Технологии
у фейсбука есть ThreatExchange, есть у AlienVault - Open Threat Exchange
источник

PB

Pavel B in SOС Технологии
из бесплатных
источник

L

Lynx in SOС Технологии
У checkpoint ngfw отлично справляется
источник

PB

Pavel B in SOС Технологии
Lynx
У checkpoint ngfw отлично справляется
)))
источник