Size: a a a

SOС Технологии

2020 February 05

RI

Ruslan Ivanov in SOС Технологии
Теперь всё понятно, спасибо за пояснение.
источник

AP

Aleksey Potapov in SOС Технологии
Не за что)
источник

rf

red fox in SOС Технологии
Всем привет)
А как считаете, SOC не занимающийся расследованием инцидентов, а только их обнаружением имеет место быть, или это неэффективно?
источник

IB

Igor Belyakov in SOС Технологии
red fox
Всем привет)
А как считаете, SOC не занимающийся расследованием инцидентов, а только их обнаружением имеет место быть, или это неэффективно?
А что вы в итоге с инцидентами делаете?
источник

IB

Igor Belyakov in SOС Технологии
В любом случае лучше знать, что у тебя в инфраструктуре происходит, чем не знать
источник

PC

Pavel Cherepanov in SOС Технологии
red fox
Всем привет)
А как считаете, SOC не занимающийся расследованием инцидентов, а только их обнаружением имеет место быть, или это неэффективно?
"можно смотреть, но не трогать" :)
источник

$

$t3v3;0) in SOС Технологии
red fox
Всем привет)
А как считаете, SOC не занимающийся расследованием инцидентов, а только их обнаружением имеет место быть, или это неэффективно?
Многие инхаус соки такие/почти такие
источник

RI

Ruslan Ivanov in SOС Технологии
red fox
Всем привет)
А как считаете, SOC не занимающийся расследованием инцидентов, а только их обнаружением имеет место быть, или это неэффективно?
Обычный центр мониторинга, большая часть именно так и работает, имхо.
источник

12

1 2 in SOС Технологии
При мониторинге и так собираются события инфраструктуры, почему бы дополнительно не реализовать и расследование
источник

$

$t3v3;0) in SOС Технологии
1 2
При мониторинге и так собираются события инфраструктуры, почему бы дополнительно не реализовать и расследование
Дорого да и компетенция людей уходит в 0.
Не, простейшие проверки, особенно на f/fp - можно. Но держать инхаус форензиков и реверсеров для большинства - так себе идея
источник

SS

Snake Say in SOС Технологии
Их еще и найти почти невозможно
источник

12

1 2 in SOС Технологии
это же мы говорим по сути о 2ой и 3ей линии. Многие сервисы предлагают все 3 уровня...Ну второй уровень точно можно в умеренные ресурсы ресурсы реализовать, а третий уже конечно да
источник

12

1 2 in SOС Технологии
Alexey помоему вообще только 2 и 3 одобряет😊
источник

A

Alexey in SOС Технологии
1 2
Alexey помоему вообще только 2 и 3 одобряет😊
Не пятница же ...
источник

A

Alexey in SOС Технологии
источник

AL

Alexey Lukatsky in SOС Технологии
1 2
Alexey помоему вообще только 2 и 3 одобряет😊
Мне кажется у топикстартера вообще подмена понятий произошла. Расследуют инциденты, обнаруживают события. Пока я не провел обработку/приоритизацию/анализ событий, я не могу говорить об инциденте. Если я все это сделал, то я уже провел базовое расследование инцидента. Вопрос в том, насколько глубоко я его провел. Просто внес в карточку инцидента обогащенный IP? Или проанализировал root cause, атрибуцию провел, форензикой побаловался, малварь отреверсил? Вот это уже мало кто делает. А база есть почти у всех. Иначе какой это нафиг SOC - так log management в красивой обертке или SIEM недоюзанный
источник

RI

Ruslan Ivanov in SOС Технологии
1 2
При мониторинге и так собираются события инфраструктуры, почему бы дополнительно не реализовать и расследование
Людей с нужной квалификацией тупо нет обычно.
источник

NA

Nikolai Arefiev in SOС Технологии
А насколько сейчас дорога форензика как услуга? Много ли тех кто такие услуги оказывает? К своему стыду как-то этой темой не интересовался.
источник

AL

Alexey Lukatsky in SOС Технологии
Nikolai Arefiev
А насколько сейчас дорога форензика как услуга? Много ли тех кто такие услуги оказывает? К своему стыду как-то этой темой не интересовался.
Ну с пяток контор на слуху
источник

AL

Alexey Lukatsky in SOС Технологии
Из отечественных
источник