Size: a a a

SOС Технологии

2018 June 15

VL

Vladislav L in SOС Технологии
Lynx
А друг кто не читал:
(С) Иван Лопатин:
Коллеги ,
Думаю стоит начинать оживлять наш тематический чат и оправдывать его название.

Нашёл для себя пару занимательных книг и материалов по нашей тематике, возможно и вам пригодится :

1. Построение и виды SOC
- [ ] Книга от CISCO: «Security Operation Center»
http://ptgmedia.pearsoncmg.com/images/9780134052014/samplepages/9780134052014.pdf

- [ ] Книга с говорящим названием. «Ten strategies of a world-class Cybersecurity Operations Center»
http://www.mitre.org/sites/default/files/publications/pr-13-1028-mitre-10-strategies-cyber-ops-center.pdf

1. Эксплуатация SIEM (ArcSight/Qradar). Занимательная книга для получения понимания работы JVM . Рекомендую-must have.
https://www.labirint.ru/books/464095/ ( можно найти бесплатно).

2. Дамп презентаций с последней конференции ArcSight 2018:
- [ ] Презентации с ArcSight User Forum 2018 (самая лучшая)
https://yadi.sk/d/zSacc6RD3WWKAb

- [ ] Презентации с ArcSight User Forum 2016-2017
https://yadi.sk/d/jOSX4m6A3WWKH7

3. Ближайшие полезные мероприятия :
- [ ] MUM Микротика
https://mum.mikrotik.com/2018/RUM/register
- [ ]  ELK KIBANA
https://www.elastic.co/webinars/kibana-dashboards-level-up?ultron=level-up-kibana&blade=invite&hulk=email&mkt_tok=eyJpIjoiWVdRMU16Qm1aRE5qTWpFMiIsInQiOiJBUHBad2VJRzZGXC9MdVBVK0VkMHp2aEFjM2RrOHBiMGFkRzdkcU5naEl0dzFJRkZxaXZEMEJDcGNsZ1JERnlsYndzTXhOVFRMcHVKUUd0c21EK1F1NXBsOTNCOXhXSXpzd3J6allMUUU5dERVZXFBUG1MUE0wcmtzbUxabWZ1STMifQ%3D%3D


4. PHD 2018
https://www.phdays.com/ru/broadcast/
Советую из сессий:
- [ ]  Презентация Kaspersky-DarkPulsar
- [ ] Big data и SIEM ( в части наполнения самой презентации как файл)
- [ ] Теймур Хейхабаров- Threat Hunting

5. BlackHat, встречаются хорошие доклады:
https://www.blackhat.com/html/archives.html
Пример:Архив за 2017 год.
Доклад будет интересен тем кто сидит на мейнфреймах и на z/OS+RACF:”Dealing the perfect hand Shuffling memory blocks on z/OS”
https://www.blackhat.com/docs/eu-17/materials/eu-17-Elaassal-Dealing-The-Perfect-Hand-Shuffling-Memory-Blocks-On-ZOS.pdf


6. Группы в телеге:

Для тех кому интересен ArcSight сюда:
https://t.me/ArcSightChat
Для тех кому интересен Qradar сюда:
https://t.me/QRadarChat
https://t.me/QRadarFEED
Для тех кому интересен ELK сюда:
https://t.me/elasticsearch_ru
https://t.me/elasticELK

Для тех кому интересен Splunk сюда:
https://t.me/joinchat/GD3DIAzJflGleAEMAMGKkA
Для тех кому интересен SOC сюда:
Сам не знаю куда , поделитесь кто где сидит.

Интересные каналы в Телеге:
О SIEM:
https://t.me/siem2
Antimalware:
https://t.me/anti_malware

7.  Ресурсы для бесплатного самообучения на телефон ,рекомендую:
- [ ] Stepik

8. Возможно интересные и полезные ресурсы:
- [ ] Схемы по различным тематикам. Hacking, forensic и др:
http://www.amanhardikar.com/mindmaps.html

- [ ] В описание не нуждается, но бесплатная служба, осуществляющая анализ подозрительных файлов и ссылок (URL) на предмет выявления вирусов, червей, троянов и всевозможных вредоносов
https://www.virustotal.com/ru/


Собираю единомышленников для детального изучения SIEM системы ArcSight как компоновкам используемых решений (JVM(потоки,синхронизация и пр.), Java class,Catalina,Jetty и др.) пока давайте в ЛС кому интересно, потом организуем группу.

Ничего не рекламирую. Всё проверяем антивирусом(на всякий случай).
Спасибо за большой анонс, много классного. Но как книга по программированию на jvm связана с эксплуатацией arcsight? //Неужели коннекторы...?
источник

VG

Viktor Gordeev in SOС Технологии
Vladislav L
Спасибо за большой анонс, много классного. Но как книга по программированию на jvm связана с эксплуатацией arcsight? //Неужели коннекторы...?
Arcsight это просто java приложение
источник

VG

Viktor Gordeev in SOС Технологии
Если хотите его мониторить, то открывайте jvm и считывайте метрики
источник

VG

Viktor Gordeev in SOС Технологии
Собственно в jvm отображаются параметры загруженности active list, правил и вообще все
источник

VG

Viktor Gordeev in SOС Технологии
источник

VG

Viktor Gordeev in SOС Технологии
Как один из способов мониторинга
источник

VL

Vladislav L in SOС Технологии
Теперь понял, спасибо. Имхо "разберись в jvm по книжке в 1168 страниц для решения  задачи детального мониторинга ТОЛЬКО arcsight
источник

VL

Vladislav L in SOС Технологии
" это сурово :)
источник

VG

Viktor Gordeev in SOС Технологии
Vladislav L
Теперь понял, спасибо. Имхо "разберись в jvm по книжке в 1168 страниц для решения  задачи детального мониторинга ТОЛЬКО arcsight
Да нет смысла читать такой талмуд. Я в презентации показал как можно открыть JVM в Arcsight ESM, а дальше можно собирать все необходимые метрики через Zabbix.
источник

Z

Zer0way in SOС Технологии
господа, кто нибудь tor соединения с хостов мониторит сиемом?
источник

IH

Ilmar Habibulin in SOС Технологии
в смысле есть ли люди, которые скармливают перечень торовых нод в сием и палят обращения из внутренней сети?
источник

Z

Zer0way in SOС Технологии
да
источник

Z

Zer0way in SOС Технологии
интересуют порты исходящих соединений, я выставил 443. но вот сомнения, все ли я охвачу. все порты не могу детектить ибо если соединение идет с внешнего ресурса - это может быть ответ на запрос хосту из тора
источник

IH

Ilmar Habibulin in SOС Технологии
источник

IH

Ilmar Habibulin in SOС Технологии
если я правильно понимаю, то порт бессмысленная затея
источник

Z

Zer0way in SOС Технологии
but many use other ports too.
источник

Z

Zer0way in SOС Технологии
😁
источник

IH

Ilmar Habibulin in SOС Технологии
можно смотреть на периметре списки https://check.torproject.org/cgi-bin/TorBulkExitList.py?ip=1.1.1.1 и палить сисмоном эндпоинты, какая сволочь стреляет
источник

Z

Zer0way in SOС Технологии
но, так как узлы используются разные то совпадение с портом 443 будет при регулярном использовании
источник

Z

Zer0way in SOС Технологии
Ilmar Habibulin
можно смотреть на периметре списки https://check.torproject.org/cgi-bin/TorBulkExitList.py?ip=1.1.1.1 и палить сисмоном эндпоинты, какая сволочь стреляет
я почти оттуда и забираю по крону раз в пол часа
источник