Size: a a a

SOС Технологии

2020 March 25

HT

Heirhabarov Teymur in SOС Технологии
Johnny Depp
спс, а сравнения погуглю
На хабре было недавно
источник

RS

Roman Sergeev in SOС Технологии
Ну вот BaseFlushAppcompatCache  виндовый аудит в наших экспериментах не ловил. Sysmon я не проверял, но наш эндпойнт всё видел, так что я бы и от сисмона этого ждал,
Проверить - пара минут
источник

RS

Roman Sergeev in SOС Технологии
Явно на разных уровнях инъекция логирования делается
источник

HT

Heirhabarov Teymur in SOС Технологии
BaseFlushAppcompatCache? Что имеется ввиду под этим? Затирания ветки реестра AppCompatCache ?
источник

RS

Roman Sergeev in SOС Технологии
Да. Прямым вызовом этой WinAPI функции. Можно прямо через rundll32
источник

HT

Heirhabarov Teymur in SOС Технологии
Сисмоном это точно не увидеть
источник

RS

Roman Sergeev in SOС Технологии
Жаль, раз так
источник

Z

Zinin in SOС Технологии
Heirhabarov Teymur
На хабре было недавно
Вот тут мы с коллегами постарались описать https://m.habr.com/ru/post/489050/
источник

JD

Johnny Depp in SOС Технологии
да, как раз нагуглил. Отличная статья. Спасибо!
источник

JD

Johnny Depp in SOС Технологии
коллеги, а кто может подсказать хорошую песочниу для подозрительных файлов типа any.run - начальная цель: слать несколько файлов в неделю, чтобы подробнее разобраться в их поведении. Мне нравится hybris analysis но он дороговат, а any.run - норм по ценнику но функционал мне показался послабее
источник

S

Sergey in SOС Технологии
Коллеги, есть здесь специалисты кто работает с MP SIEM в качестве "офицера безопасности"?
источник

$

$t3v3;0) in SOС Технологии
Sergey
Коллеги, есть здесь специалисты кто работает с MP SIEM в качестве "офицера безопасности"?
Полно тут таких.
Хорошо сформулированный вопрос повышает шансы на получение ответа
источник

S

Sergey in SOС Технологии
$t3v3;0)
Полно тут таких.
Хорошо сформулированный вопрос повышает шансы на получение ответа
А вот с этим у меня всегда проблемы) Хотелось бы спросить как коллеги работают с инцидентами. Т.е. кому передают и как, через встроенные механизмы или через Сервис деск например, или у самих есть необходимый уровень доступа и квалификация чтобы с ними разбираться.
источник

$

$t3v3;0) in SOС Технологии
Sergey
А вот с этим у меня всегда проблемы) Хотелось бы спросить как коллеги работают с инцидентами. Т.е. кому передают и как, через встроенные механизмы или через Сервис деск например, или у самих есть необходимый уровень доступа и квалификация чтобы с ними разбираться.
Эти вопросы проще разработчикам задать - у них статистика юзкейсов больше.
@vbengin толкни кого-нибудь плз)
источник

S

Sergey in SOС Технологии
$t3v3;0)
Эти вопросы проще разработчикам задать - у них статистика юзкейсов больше.
@vbengin толкни кого-нибудь плз)
Разработчики как и интеграторы не в курсе таких моментов. Их дело чтобы все работало.
источник

$

$t3v3;0) in SOС Технологии
Sergey
Разработчики как и интеграторы не в курсе таких моментов. Их дело чтобы все работало.
Ошибаетесь
источник

v

vbengin in SOС Технологии
У нас все сейчас пьют перед каникулами!
источник

v

vbengin in SOС Технологии
Sergey
А вот с этим у меня всегда проблемы) Хотелось бы спросить как коллеги работают с инцидентами. Т.е. кому передают и как, через встроенные механизмы или через Сервис деск например, или у самих есть необходимый уровень доступа и квалификация чтобы с ними разбираться.
1. Кому передают и что?
источник

v

vbengin in SOС Технологии
2. если у вас большая служба иб, с 1-2-3 линиями, и все красиво хотя бы на бумаге в кадрах. То вам поднимать джиру и крутить там плейбуки. Ну или покупать коммерческое решение чисто под irp soar и вот это вот все.
источник

v

vbengin in SOС Технологии
3. Если в организации в ИБ , а особенно в разборе инцидентов что то понимает 1-2-3 человека то можно смело пользовать встроенный механизм уведомления,  назначения , обработки инцидентов никуда не передавая.
источник