Size: a a a

SOС Технологии

2020 May 26

v

vbengin in SOС Технологии
а ретро проверка по иокам исторических данных, это можно и ночью запускать.
источник

RI

Ruslan Ivanov in SOС Технологии
vbengin
ты конечно прав, спору нет. Но давайте признаем это история только для избранных
Скажем так - для тех, кто морально и технически дорос
источник

$

$t3v3;0) in SOС Технологии
e6e6e
Ну как бэ и я о том... )
Там речь о ретро. Речь о ли что для ретро используется отдельная хранилка с определенным небольшим скоупом.
Когда появляется новый иок и нужно ретро - идем в эту систему и смотрим там.
Если что-то нашли - лезем в логи уже конкретной системы и забираем там.
Это если коротко и на пальцах
источник

NA

Nikolai Arefiev in SOС Технологии
vbengin
а ретро проверка по иокам исторических данных, это можно и ночью запускать.
если у тебя есть sla, то нет. в случае эпидемии и форсмажора - нет. в идеале это автоматом при появлении нового индикатора.
источник

RI

Ruslan Ivanov in SOС Технологии
Zer🦠way
ip,domainname, hash?
Могу подсказать как упростить.
источник

Z

Zer🦠way in SOС Технологии
Ruslan Ivanov
Могу подсказать как упростить.
та не, оно мне пока без надобности. цены на фиды кусаются)
источник

A

Alexey in SOС Технологии
vbengin
потому что больше негде
Ретро не про сием Вов
источник

v

vbengin in SOС Технологии
Nikolai Arefiev
если у тебя есть sla, то нет. в случае эпидемии и форсмажора - нет. в идеале это автоматом при появлении нового индикатора.
я не говорю что оперативная история не имеет смысла, очень даже полезная, но в исходном запросе её не было.
источник

$

$t3v3;0) in SOС Технологии
Ruslan Ivanov
Скажем так - для тех, кто морально и технически дорос
Кому это действительно нужно.
Технический рост тут совсем не при чем
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
+url+registry
+object_type и далее везде
источник

v

vbengin in SOС Технологии
а оперативное реагирование извините не в SIEM надо делать, а на FW
источник

A

Alexey in SOС Технологии
Тяжелая артилеррия подтянулась, привет Рус)
источник

A

Alexey in SOС Технологии
vbengin
а оперативное реагирование извините не в SIEM надо делать, а на FW
Обогащение ты хотел сказать?
источник

v

vbengin in SOС Технологии
Alexey
Ретро не про сием Вов
ну у меня в SIEM ретро есть и им тот же ESC пользуется.
источник

A

Alexey in SOС Технологии
Это не то ретро
источник

v

vbengin in SOС Технологии
Alexey
Обогащение ты хотел сказать?
нет там речь выше про эпидемии и так далее, я говорю что такие вещи не для сиема а для блокировки на FW
источник

$

$t3v3;0) in SOС Технологии
vbengin
ну у меня в SIEM ретро есть и им тот же ESC пользуется.
Все что вы скажете может быть передернуто и использовано против вас в...
источник

A

Alexey in SOС Технологии
vbengin
нет там речь выше про эпидемии и так далее, я говорю что такие вещи не для сиема а для блокировки на FW
Ох ты сейчас закопаешь себя...
источник

e

e6e6e in SOС Технологии
$t3v3;0)
Там речь о ретро. Речь о ли что для ретро используется отдельная хранилка с определенным небольшим скоупом.
Когда появляется новый иок и нужно ретро - идем в эту систему и смотрим там.
Если что-то нашли - лезем в логи уже конкретной системы и забираем там.
Это если коротко и на пальцах
Это понятно, я к тому, что порядок количества записей с типом URL в этой внешней системе, которые нужно проверить по IOC, сопоставим с количеством строк лога прокси-сервера.

Ну ладно, если делаете, то молодцы )
источник

v

vbengin in SOС Технологии
Alexey
Ох ты сейчас закопаешь себя...
?
источник