Size: a a a

SOС Технологии

2020 May 26

V

VS in SOС Технологии
Nikolai Arefiev
Забудьте про ретро на живом Сием. Вы его просто убьёте. Такая задача очень прожорлива по ресурсам и заставляет базу Сием работать в самом паршивом режиме R/W. Это относится к любому СИЕМ.
И я об этом. А теперь вопрос - где ретро, если не в СИЕМ?
источник

v

vbengin in SOС Технологии
Nikolai Arefiev
Забудьте про ретро на живом Сием. Вы его просто убьёте. Такая задача очень прожорлива по ресурсам и заставляет базу Сием работать в самом паршивом режиме R/W. Это относится к любому СИЕМ.
я бы поспорил. Скорее не надо каждый час гонять миллионы иоков. это да. подходить надо умно. но это как раз  задача SIEM
источник

v

vbengin in SOС Технологии
потому что больше негде
источник

NA

Nikolai Arefiev in SOС Технологии
Мы свой пилим на Кликхаусе
источник

МЖ

Максим Жевнерев... in SOС Технологии
тягайте агрегаты из сием во внешнюю базу и обрабатывайте там
источник

NA

Nikolai Arefiev in SOС Технологии
vbengin
я бы поспорил. Скорее не надо каждый час гонять миллионы иоков. это да. подходить надо умно. но это как раз  задача SIEM
не стоит спорить я тебя бенчмарками СУБД закидаю :) и описанием физики процессов в СУБД )))
источник

Z

Zer🦠way in SOС Технологии
Nikolai Arefiev
Мы свой пилим на Кликхаусе
вы события параллельно в клик пишите?
источник

$

$t3v3;0) in SOС Технологии
VS
Есть платформы, которые умеют это делать, например, в СИЕМ отдать на ретроспективу. Но многие сиемы от этого захлебываются, т.к. задача реализована табличными списками в том или ином виде, а иоков сотни тысяч и миллионы - с такими списками все умирает
Смотри, все потребности что ты перечислил есть почти везде (ттл мне кажется вам совсем не нужен).
Дальше вопрос интеграции - суибы сами забирают или тип в них пуляет или третий сервис-управлялка это делает - это уже как вы захотите. Api почти везде сейчас есть
Основной вопрос что вы хотите делать сами, а что получить из коробки/чтобы вам сделал интегратор.
Функционал классических ТИПов почти везде одинаков и подпадает под ваши хотелки
источник

v

vbengin in SOС Технологии
ты конечно прав, спору нет. Но давайте признаем это история только для избранных
источник

$

$t3v3;0) in SOС Технологии
VS
И я об этом. А теперь вопрос - где ретро, если не в СИЕМ?
Во второй сием
источник

NA

Nikolai Arefiev in SOС Технологии
Zer🦠way
вы события параллельно в клик пишите?
выжимки из событий
источник

Z

Zer🦠way in SOС Технологии
Nikolai Arefiev
выжимки из событий
ip,domainname, hash?
источник

$

$t3v3;0) in SOС Технологии
Zer🦠way
ip,domainname, hash?
И источник
источник

МЖ

Максим Жевнерев... in SOС Технологии
по каждому типу индикатора минимально необходимый объем данных, по которому можно сказать "где и когда он найден или не найден"
источник

NA

Nikolai Arefiev in SOС Технологии
Zer🦠way
ip,domainname, hash?
+url+registry
источник

V

VS in SOС Технологии
$t3v3;0)
Во второй сием
🙈
источник

МЖ

Максим Жевнерев... in SOС Технологии
дальше если найден - при желании можно прицельно дергать все событие
источник

МЖ

Максим Жевнерев... in SOС Технологии
$t3v3;0)
Во второй сием
как вариант :) В котором будет сильно меньше данных и никакой "левой" нагрузки
источник

$

$t3v3;0) in SOС Технологии
Максим Жевнерев
как вариант :) В котором будет сильно меньше данных и никакой "левой" нагрузки
Не вздумай ставить это ко мне в разработку)
источник

МЖ

Максим Жевнерев... in SOС Технологии
я и не собирался :)
источник