Size: a a a

SOС Технологии

2020 June 18

NA

Nikolai Arefiev in SOС Технологии
Всем привет. Закончил писать движочек парсинга твиттов. Теперь научился объединять твитты и данных из opensource источников IOC. Получился фид из вот таких файликов. Месяц-полтора будет работать в виде PoC, кому интересно, пишите, дам доступ на посмотреть.
источник

JD

Johnny Depp in SOС Технологии
Nikolai Arefiev
Всем привет. Закончил писать движочек парсинга твиттов. Теперь научился объединять твитты и данных из opensource источников IOC. Получился фид из вот таких файликов. Месяц-полтора будет работать в виде PoC, кому интересно, пишите, дам доступ на посмотреть.
Ты пытаешься обогтить фид за счет упоминания IOC в твиттере?
источник

NA

Nikolai Arefiev in SOС Технологии
я пытаюсь в контекст и связки индикаторов. Начал с твиттера, потом пойду по песочницам, потом публичным отчетам. Больше источников связок не нашел
источник

NA

Nikolai Arefiev in SOС Технологии
И тут наоборот, я обогащаю индикаторы из твиттера инфой из источников фидов.
источник
2020 June 19

tn

temiko n in SOС Технологии
может есть у кого на примете потоковый движок по обогащению или проверке ивентов на IoC? Так чтобы быстро и гибко.
источник

NA

Nikolai Arefiev in SOС Технологии
у касперыча
источник

tn

temiko n in SOС Технологии
CyberTrace? быстро, но не гибко
источник

NA

Nikolai Arefiev in SOС Технологии
ясно, а гибко и быстро - палка о двух концах
источник

NA

Nikolai Arefiev in SOС Технологии
всегда придется чем-то платить
источник

tn

temiko n in SOС Технологии
согласен. смотря сколько платить.
источник

tn

temiko n in SOС Технологии
CyberTrace, например, не богат на типы данных, моглибы и побольше и не сильно-то по скорости проиграли бы
источник

NA

Nikolai Arefiev in SOС Технологии
У меня была идея запилить свое, но я вовремя одумался. Т.ч. тоже было бы интересно узнать что есть, кроме CyberTrace.
источник

tn

temiko n in SOС Технологии
Некоторые предлагают как решение складывать ивенты во что-то типа эластика и потом запросами оттуда вытягивать по паттернам или маскам. Но както не потоково чтоли....
источник

NA

Nikolai Arefiev in SOС Технологии
это уже ретро анализ
источник

NA

Nikolai Arefiev in SOС Технологии
матчить на потоке можно и силами siem, если не так много индикаторов и есть cpu/ram
источник

tn

temiko n in SOС Технологии
Ретро если далеко в прошлое, я о сравнительно небольшой глубине поиска по времени, но часто.
источник

NA

Nikolai Arefiev in SOС Технологии
Если попробовать чуть более развернуто, то можно сначала ответить на вопросы: 1. Нужно ли генерить на найденные индикаторы инциденты. 2. Если да, уверены ли вы в качестве фида. 3. Кто будет на это все реагировать...там будет дофига сработок.
источник

NA

Nikolai Arefiev in SOС Технологии
Быть может в вашем случае можно и ретро-анализ делать и не заморачиваться на поточных вещах
источник

tn

temiko n in SOС Технологии
Ну это как бы лирика.
источник

tn

temiko n in SOС Технологии
Не про технологию
источник