Size: a a a

SOС Технологии

2020 May 28

A

Alexey in SOС Технологии
vbengin
Говорил не про собственные вендорские реп списки. А полноценные фиды. Это то что заказчик сам качает из разных мест.
да
источник

PK

Pavel Korostelev in SOС Технологии
Дискуссия становится интересной)
источник

v

vbengin in SOС Технологии
Про это и речь. Нет нормального инструмента. И главное фиды по определению не могут быть чисто вендорской историей.  Всё же они ближе к комьюнити стайл. А значит и инструментальная обвязка должна быть доступна какая-то .
источник

PK

Pavel Korostelev in SOС Технологии
Если я правильно уловил идею, то вы хотите, чтобы фид прилетал на сзи, и сзи на основе данных фида делала какие то действия?
источник

A

Alexey in SOС Технологии
Pavel Korostelev
Если я правильно уловил идею, то вы хотите, чтобы фид прилетал на сзи, и сзи на основе данных фида делала какие то действия?
алертила
источник

A

Alexey in SOС Технологии
или блокировала если в фиде на 146% уверены
источник

PK

Pavel Korostelev in SOС Технологии
Alexey
алертила
А зачем сзи алертить, если это можно делать в сиеме?
источник

A

Alexey in SOС Технологии
Pavel Korostelev
А зачем сзи алертить, если это можно делать в сиеме?
для того чтобы не перегружать SIEM обогащением
источник

A

Alexey in SOС Технологии
vbengin
Большинству которые сегодня стоят у заказчиков не хватает мощностей, и вот геморроя с избытком.
👆
источник

PK

Pavel Korostelev in SOС Технологии
Alexey
для того чтобы не перегружать SIEM обогащением
То есть фид прилетает в систему управления, СЗИ делает первичный анализ и отправляет в сием только одну строку, вместо всего всего лога?
источник

v

vbengin in SOС Технологии
Нет. У заказчика есть сием хорошо. У заказчика нет синема тоже не страшно. Для задачи поиска следов срабатывания фидов чием не нужен. И даже сзи в большей части не нужны.
источник

v

vbengin in SOС Технологии
Нужен Калашников который берет например всегда данные по днс из виндового днс который и так есть у 95% организаций
источник

v

vbengin in SOС Технологии
Ну и часть про обмен там чуточку важнее. Но мне страшно ее обсуждать пока
источник

A

Alexey in SOС Технологии
vbengin
Нужен Калашников который берет например всегда данные по днс из виндового днс который и так есть у 95% организаций
предобработка перед отправкой в SIEM
источник

Z

Zer🦠way in SOС Технологии
Alexey
предобработка перед отправкой в SIEM
Либо просто в интерфейсе сзи отображение
источник

Z

Zer🦠way in SOС Технологии
Зачем в сиеме это
источник

Z

Zer🦠way in SOС Технологии
Хотя сзи не отобразит этого. Как то контролировать сработки необходимо чтобы переходить на 2 часть действий после детекта
источник

A

Alexey in SOС Технологии
Zer🦠way
Хотя сзи не отобразит этого. Как то контролировать сработки необходимо чтобы переходить на 2 часть действий после детекта
ну либо сразу в разбор инцидентов,либо в сием на агрегацию и дополнительную обработку/активное обогащение и т.д.
источник

Z

Zer🦠way in SOС Технологии
Щас придумаем tias
источник

Z

Zer🦠way in SOС Технологии
🤣🤣🤣
источник