Size: a a a

SOС Технологии

2020 April 30

RI

Ruslan Ivanov in SOС Технологии
Всё так :)))
источник

A

Alexey in SOС Технологии
может таки заставить работать старое?)
источник

v

vbengin in SOС Технологии
рынок не поймёт!
источник

A

Alexey in SOС Технологии
подожди, а что на рынке есть TIP?
источник

A

Alexey in SOС Технологии
с одинаковым базовым функционалом?
источник

v

vbengin in SOС Технологии
тут TIP не обсуждалось
источник

v

vbengin in SOС Технологии
только фиды
источник

v

vbengin in SOС Технологии
мог бы уже и прочитать!
источник

A

Alexey in SOС Технологии
Ruslan Ivanov
Мы родили новый термин - NG TIP
эмм???
источник

v

vbengin in SOС Технологии
Alexey
эмм???
ты ещё скажи что уже такое есть :). Так мы знаем. но всё равно, не рушь наш мир. лучше скажи по сути
источник

v

vbengin in SOС Технологии
расскажи что делать с фидами?
источник

v

vbengin in SOС Технологии
и твое отношение к деятельности Коли.
источник

A

Alexey in SOС Технологии
Я честно все прочитал, суммирую:
- IOC на данный момент в выявлении в режиме близком к реальному времени практически бесполезны  - так как их не применяют (не  умеют/низкая производительность СЗИ/ низкое качество IOC)
- Повышаем качество IOC - не можем (нет доверенных центров обмена,не понятен профит, релевантность IOC зависит от страны/ отрасли/ источника IOC/ доверие к алгоритмам выявления и проверки IOC )
- Низкую производительность СЗИ и SIEM можно компенсировать только облачными решениями (привет Руслан , MS, Amazon, Google)
- Применение IOC в виде только доменов и IP порождает огромное количество FP и перегружает аналитиков (так как в выгрузках для СЗИ дополнительный контекст отсутствует, и сработку надо обогащать уже по второму разу в IRP - про что многие забывают)
- Время жизни IOC - печаль/боль - сколько ставить если не было обновления данных по IOC и как его вообще проверить (телеметрия? данные из чужих фидов, в которых обычно не содержится время последнего обновления IOC? поставить по умолчанию две недели, а если C2 просыпается раз в полгода ? )
источник

A

Alexey in SOС Технологии
я очень положительно отношусь к работе Коли, он делает хорошую и полезную вещь, которую нужно верифицировать в своей инфраструктуре и отдавать ему обратно -  вопрос, в том что  это нужно делать автоматическим способом (но как если у всех разные продукты для обработки инцидентов и нагружать аналитиков лишней работой нет никакого желания)
источник

A

Alexey in SOС Технологии
vbengin
ты ещё скажи что уже такое есть :). Так мы знаем. но всё равно, не рушь наш мир. лучше скажи по сути
я считаю что рынок TIP не сформирован, слишком разные у всех продукты, это как сравнивать несравниваемое
источник

A

Alexey in SOС Технологии
и более того у всех слишком большой разброс понятий в применении TIP платформ (агрегация индикаторов, обогащение индикаторов, парсеры сбора индикаторов, сбор всего что плохо лежит в том числе множества неструктурированных данных, визуализация в виде графов, обогащение данных на потоке, уведомление о новых угрозах и т.д. )
источник

A

Alexey in SOС Технологии
это слишком много для одного класса продуктов
источник

A

Alexey in SOС Технологии
@vbengin норм?
источник

v

vbengin in SOС Технологии
умеешь, могешь!
источник

v

vbengin in SOС Технологии
спасибо
источник