Size: a a a

SOС Технологии

2020 July 02

NA

Nikolai Arefiev in SOС Технологии
Отображать новые области лишь тогда, когда аналитик подходит к границе "тумана" или таргетным запросом находит новый объект в "тумане". В общем это уже дело техники
источник

NA

Nikolai Arefiev in SOС Технологии
Alexey Lukatsky
Вот детализация (у нас)
Вот поэтому то  вопрос, какие задачи можно решать имея перед собой такой full view?
источник

RI

Ruslan Ivanov in SOС Технологии
Alexey Lukatsky
Нет. Это граница 2010-х
Ну тогда у Sourcefire уже был RNA, скорее всего.
источник

NA

Nikolai Arefiev in SOС Технологии
Опять таки, судя по описанным кейсам, работа идет всегда в некой области или подграфе
источник

NA

Nikolai Arefiev in SOС Технологии
Нужен ли этот fullview с такой детализацией в полном объеме? На какие вопросы аналитики он должен отвечать? Можно ли на них ответить имея более укрупненную картину )
источник

AL

Alexey Lukatsky in SOС Технологии
Nikolai Arefiev
Отображать новые области лишь тогда, когда аналитик подходит к границе "тумана" или таргетным запросом находит новый объект в "тумане". В общем это уже дело техники
Там встанет проблема визуализации и скорости отрисовки картинок, что можно потребовать специфических GPU, что может влететь в копеечку - не все потянут
источник

RI

Ruslan Ivanov in SOС Технологии
Alexey Lukatsky
Ну у вас это можно сделать по-разному - зависит от задачи. Верщины графа - узлы, пользователи, приложения, контейнеры, микросервисы, уязвимости и т.п. Веса ветвей - наличие уязвимости, сложность ее реализации, стоимость реализации, время на переход и т.п. Дальше либо сложение весов, либо перемножение вероятностей...
Вот всю военную тайну сдал :))
источник

VB

Vlad Balanin in SOС Технологии
Alexey Lukatsky
похоже на картинку из ibm i2
источник

NA

Nikolai Arefiev in SOС Технологии
Я не помню, чтобы Yandex.Maps требовал GPU
источник

AL

Alexey Lukatsky in SOС Технологии
Nikolai Arefiev
Нужен ли этот fullview с такой детализацией в полном объеме? На какие вопросы аналитики он должен отвечать? Можно ли на них ответить имея более укрупненную картину )
Для векторов атак пойдет, если разнести схожие сущности по кластерам и оперировать кластерами
источник

AL

Alexey Lukatsky in SOС Технологии
Vlad Balanin
похоже на картинку из ibm i2
RedSeal
источник

AL

Alexey Lukatsky in SOС Технологии
Ruslan Ivanov
Вот всю военную тайну сдал :))
Ну это на поверхности лежит. Моделирование угроз методом Attack Tree
источник

AL

Alexey Lukatsky in SOС Технологии
Nikolai Arefiev
Опять таки, судя по описанным кейсам, работа идет всегда в некой области или подграфе
Вот пример использования "а-ля граф" при расследовании инцидента, обогащенного IOCами. Но граф ли это в классическом понимании? Возможно
источник

NA

Nikolai Arefiev in SOС Технологии
Т.е. в принципе, если определиться с принципами кластеризации подграфов (ручная - свертывание, развертывание групп, или автоматом - modularity или иной класс алгоритмов) то можно заменить full view более компактной версией, при этом не теряя полезности для анализа
источник

RI

Ruslan Ivanov in SOС Технологии
Я иронизирую, Лёш. А по существу - Коля правильную вещь затеял
источник

NA

Nikolai Arefiev in SOС Технологии
ребра есть, узлы есть = граф )
источник

RI

Ruslan Ivanov in SOС Технологии
Alexey Lukatsky
Вот пример использования "а-ля граф" при расследовании инцидента, обогащенного IOCами. Но граф ли это в классическом понимании? Возможно
Граф. Он и технически им является.
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Т.е. в принципе, если определиться с принципами кластеризации подграфов (ручная - свертывание, развертывание групп, или автоматом - modularity или иной класс алгоритмов) то можно заменить full view более компактной версией, при этом не теряя полезности для анализа
Именно.
источник

RI

Ruslan Ivanov in SOС Технологии
Более того, тебе сразу станет доступен весь букет вкусных оптимизаций память/скорость
источник

NA

Nikolai Arefiev in SOС Технологии
Просто как-то игрался с задачей поиска сильносвязных сообществ (подграфов) ее сложность O(N) т.ч. задача NP-полная и на этапе поиска самих подграфов жрет много ресурсов.
источник