Size: a a a

SOС Технологии

2020 February 03

IM

Ivan Melekhin in SOС Технологии
Ужос... Клик умеет из Кафки оут оф ве бокс... А в кафку умеют Логстеши всякие... А там с нормализацией вроде все нормально...
источник

NA

Nikolai Arefiev in SOС Технологии
Harley Davidson
да и это дико геморно
За то убер-быстро работает
источник

NA

Nikolai Arefiev in SOС Технологии
Если, конечно, не делать JOIN и GROUP BY
источник

HD

Harley Davidson in SOС Технологии
если ты строишь не SOAR то скорость не приниципиально. При реальном времени разбора инцедента прирост скорости в алертинге даже в 60 секунд ничего не дает
источник

HD

Harley Davidson in SOС Технологии
Ivan Melekhin
Ужос... Клик умеет из Кафки оут оф ве бокс... А в кафку умеют Логстеши всякие... А там с нормализацией вроде все нормально...
@imelekhin  я так и не понял зачем из Senitel что-либо экспортировать. Как-то коррелировать события с эндопионта с событиями из облака office365?
источник

NA

Nikolai Arefiev in SOС Технологии
HELK пробовали?
источник

NA

Nikolai Arefiev in SOС Технологии
источник

IM

Ivan Melekhin in SOС Технологии
там много контента ниписанного в стиле sql запросов к базе
источник

NA

Nikolai Arefiev in SOС Технологии
источник

A

Alexey in SOС Технологии
источник

HD

Harley Davidson in SOС Технологии
я собственно от него и взял идею. Пробелма в том что мне нужно будет это реалиовать на проде и тут жу е скриптами не обойдешься нужно будет все это нормально devops сить. Собственно интересно есть ли другие решения?
источник

HD

Harley Davidson in SOС Технологии
мне например не оч понятно зачем там spark, из jypiter и python можно слать запросы напрямую в elk без spark`а
источник

NA

Nikolai Arefiev in SOС Технологии
Потому, что когда надо перелопатить большой объем данных Elastic становится нехорошо + всякий изврат типа ML можно сделать готовыми библиотеками.
источник

NA

Nikolai Arefiev in SOС Технологии
Из чего-то похожего, энтерпрайзного, в виде платформы для анализа данных, мне действительно в голову приходит только Splunk.
источник

IM

Ivan Melekhin in SOС Технологии
В Сентинел прикручены Jupiter прям внутри. И он может не только офис 365. Но не может не из облака. СОвсем
источник

JD

Johnny Depp in SOС Технологии
Ivan Melekhin
В Сентинел прикручены Jupiter прям внутри. И он может не только офис 365. Но не может не из облака. СОвсем
на мой поверхностный взгляд это хорошое решение, но его нужно интегрировть со всем остальным чисто на уровне алертов
источник

HD

Harley Davidson in SOС Технологии
Nikolai Arefiev
Потому, что когда надо перелопатить большой объем данных Elastic становится нехорошо + всякий изврат типа ML можно сделать готовыми библиотеками.
У меня elk в кластере и все переваривает, я так понимаю что если в производительностью все ок то можно его и не юзать. Про ML тож не понял, там spark как готовый транспорт из-за этого?  Дисклеймер: просто хочеться чуть себе упростить задача перед тем строить эту часть систему
источник

NA

Nikolai Arefiev in SOС Технологии
Если Вам потребуется еще как-то потрансформировать данные, то без Спарка это будет сложно сделать. Или посчитать что-то на временном окне.
источник

IM

Ivan Melekhin in SOС Технологии
Johnny Depp
на мой поверхностный взгляд это хорошое решение, но его нужно интегрировть со всем остальным чисто на уровне алертов
про "на уровне алертов" - не понял.
источник

NA

Nikolai Arefiev in SOС Технологии
В общем: трансформация данных + ML + жирные запросы, если ES не хватит
источник