Size: a a a

SOС Технологии

2020 April 29

RI

Ruslan Ivanov in SOС Технологии
$t3v3;0)
На холодные и горячие
Вот смотри: у тебя есть фид от глобальной системы репутации, есть локальные IoC и есть (предположим) какое решение детекта аномалий. Если совпадают два из трёх на твоём инциденте - это как, фид стал горячим? А если не совпало - холодным? Это же относительно всё, для кого-то будет горячим, для кого-то нет
источник

m

muslim in SOС Технологии
я пытаюсь другую мысль донести, давай на примере разберу.
есть заказчик, который купил себе, предположим NGFW от полпальто.
Оно стоит на периметре и в свою очердь имеет:
- feed, который получает на борту от из облака вендора
- механизмы детектирования DGA

ну вот засрал он свою TIP фидом по DGA, вероятнее всего ценности от него будет 0
источник

RI

Ruslan Ivanov in SOС Технологии
$t3v3;0)
Ровно как и время жизни IOC’a
Ты уловил мою мысль
источник

$

$t3v3;0) in SOС Технологии
Система репутации это не фид и не иок, тупо скоринг. Зачастую с непонятными правилами формирования.
источник

$

$t3v3;0) in SOС Технологии
Детект аномалий это тоже не про IOC и фиды.
источник

RI

Ruslan Ivanov in SOС Технологии
muslim
я пытаюсь другую мысль донести, давай на примере разберу.
есть заказчик, который купил себе, предположим NGFW от полпальто.
Оно стоит на периметре и в свою очердь имеет:
- feed, который получает на борту от из облака вендора
- механизмы детектирования DGA

ну вот засрал он свою TIP фидом по DGA, вероятнее всего ценности от него будет 0
Именно поэтому точечные решения в большинстве случаев бесполезны (ну ок, не наносят столько пользы, сколько могли бы)
источник

$

$t3v3;0) in SOС Технологии
Ruslan Ivanov
Ты уловил мою мысль
Конечно уловил, мне за это платят
источник

v

vbengin in SOС Технологии
Много ли фидов на URLы? по сравнению с Доменами? и вообще количественные характеристики очень интересы. Расскажешь?
источник

RI

Ruslan Ivanov in SOС Технологии
$t3v3;0)
Конечно уловил, мне за это платят
Кто, кто платит тебе за то, чтобы ты улавливал мои мысли?!?! О_о
источник

$

$t3v3;0) in SOС Технологии
Ruslan Ivanov
Кто, кто платит тебе за то, чтобы ты улавливал мои мысли?!?! О_о
И твои в том числе
источник

$

$t3v3;0) in SOС Технологии
Дрюков :)
источник

$

$t3v3;0) in SOС Технологии
vbengin
Много ли фидов на URLы? по сравнению с Доменами? и вообще количественные характеристики очень интересы. Расскажешь?
источник

RI

Ruslan Ivanov in SOС Технологии
vbengin
Много ли фидов на URLы? по сравнению с Доменами? и вообще количественные характеристики очень интересы. Расскажешь?
URL IOC's>= Domain's, что очевидно
источник

$

$t3v3;0) in SOС Технологии
muslim
я пытаюсь другую мысль донести, давай на примере разберу.
есть заказчик, который купил себе, предположим NGFW от полпальто.
Оно стоит на периметре и в свою очердь имеет:
- feed, который получает на борту от из облака вендора
- механизмы детектирования DGA

ну вот засрал он свою TIP фидом по DGA, вероятнее всего ценности от него будет 0
Хуже. Ценность будет отрицательная.

Ресурсозатраты
источник

$

$t3v3;0) in SOС Технологии
Ruslan Ivanov
URL IOC's>= Domain's, что очевидно
Нет, как раз.
Большинство толкают домены онли
источник

RI

Ruslan Ivanov in SOС Технологии
$t3v3;0)
Нет, как раз.
Большинство толкают домены онли
И это говорит об качестве IoC и фида не в его пользу
источник

$

$t3v3;0) in SOС Технологии
Ruslan Ivanov
И это говорит об качестве IoC и фида не в его пользу
Ну извини, такова реальность
источник

v

vbengin in SOС Технологии
а с другой стороны URL на всякие файлопомойки весьма полезны.
источник

$

$t3v3;0) in SOС Технологии
vbengin
а с другой стороны URL на всякие файлопомойки весьма полезны.
Урлы всегда полезнее доменов
источник

$

$t3v3;0) in SOС Технологии
Ruslan Ivanov
И это говорит об качестве IoC и фида не в его пользу
А ещё многие СЗИ не умеют в урлы.
Умеют только в домены ;)
источник