Size: a a a

SOС Технологии

2020 May 26

V

VS in SOС Технологии
Alexey
ну не совсем так , есть ряд зарубежных TIP платформ, которые правда дорогие и которые уже пощупаны рынком
Я же написал "нет почти". Внедрение таких платформ единицы, а внедрение само по себе не значит, что с их помощью построены реальные процессы и используются их возможности хотя бы на 40-50%;)
источник

V

VS in SOС Технологии
Поэтому все равно - надо пилотировать)
источник

v

vbengin in SOС Технологии
Ivan Martinov
Основная потребность на данны момент - ретроспективный анализ, иок менеджмент (сами собираем + фиды разные, надо систематизировать, обогащать, ТТЛить и раздавать на другие системы). Чтобы операторы сок имели возможность потратить минимум времени на поиск ответа на вопрос "а что случилось?". И да, игрушки новые хотим:)
на мой взгляд самая большая проблема не в самой TIP системе а в отсутствии нормальных "интеграционных шлюзов"
источник

v

vbengin in SOС Технологии
особенно для ретроспективного анализа
источник

v

vbengin in SOС Технологии
то есть собрать фиды, обработать их, "заттлить" и так далее это ещё можно как-то сделать. а вот выкинуть в системы ИБ для авторетро это уже "скорее невозможно, чем редкие исключения"
источник

$

$t3v3;0) in SOС Технологии
Ivan Martinov
Основная потребность на данны момент - ретроспективный анализ, иок менеджмент (сами собираем + фиды разные, надо систематизировать, обогащать, ТТЛить и раздавать на другие системы). Чтобы операторы сок имели возможность потратить минимум времени на поиск ответа на вопрос "а что случилось?". И да, игрушки новые хотим:)
1. Классический тип не делает ретроспективный анализ. Это вопрос в сторону логиенеджмента/сиемов и тд
2. ИОК менеджмент - что конкретно ещё там нужно? Время жизни на автомата, отзывы иоков, валидация?
3 ТТЛ вам зачем? Вы предоставляете услуги ИБ за пределы вашей организации?
источник

$

$t3v3;0) in SOС Технологии
vbengin
то есть собрать фиды, обработать их, "заттлить" и так далее это ещё можно как-то сделать. а вот выкинуть в системы ИБ для авторетро это уже "скорее невозможно, чем редкие исключения"
Ну как бы тебе сказать...
источник

v

vbengin in SOС Технологии
но вообще задача то понятная. надо просто выбрать TIP подходящий под их SIEM
источник

v

vbengin in SOС Технологии
и SIEM должен уметь делать ретро по спискам
источник

V

VS in SOС Технологии
vbengin
то есть собрать фиды, обработать их, "заттлить" и так далее это ещё можно как-то сделать. а вот выкинуть в системы ИБ для авторетро это уже "скорее невозможно, чем редкие исключения"
Есть платформы, которые умеют это делать, например, в СИЕМ отдать на ретроспективу. Но многие сиемы от этого захлебываются, т.к. задача реализована табличными списками в том или ином виде, а иоков сотни тысяч и миллионы - с такими списками все умирает
источник

$

$t3v3;0) in SOС Технологии
vbengin
но вообще задача то понятная. надо просто выбрать TIP подходящий под их SIEM
Угу)
источник

v

vbengin in SOС Технологии
VS
Есть платформы, которые умеют это делать, например, в СИЕМ отдать на ретроспективу. Но многие сиемы от этого захлебываются, т.к. задача реализована табличными списками в том или ином виде, а иоков сотни тысяч и миллионы - с такими списками все умирает
именно об этом я и говорил (наверно слегка запутанно)
источник

$

$t3v3;0) in SOС Технологии
VS
Есть платформы, которые умеют это делать, например, в СИЕМ отдать на ретроспективу. Но многие сиемы от этого захлебываются, т.к. задача реализована табличными списками в том или ином виде, а иоков сотни тысяч и миллионы - с такими списками все умирает
Отдать в сием и ретроспективный анализ - разные вещи ;)
источник

v

vbengin in SOС Технологии
vbengin
и SIEM должен уметь делать ретро по спискам
и ещё уметь получать табличные списки по API и налету применять в ретро
источник

v

vbengin in SOС Технологии
Ща я продам SIEM! :)
источник

$

$t3v3;0) in SOС Технологии
vbengin
Ща я продам SIEM! :)
Но не свою
источник

$

$t3v3;0) in SOС Технологии
🤣
источник

V

VS in SOС Технологии
$t3v3;0)
Но не свою
😁 😁
источник

NA

Nikolai Arefiev in SOС Технологии
Забудьте про ретро на живом Сием. Вы его просто убьёте. Такая задача очень прожорлива по ресурсам и заставляет базу Сием работать в самом паршивом режиме R/W. Это относится к любому СИЕМ.
источник

NA

Nikolai Arefiev in SOС Технологии
Если нужно нормальное ретро, то только отдельно от основного Сием
источник