Size: a a a

SOС Технологии

2020 July 02

AL

Alexey Lukatsky in SOС Технологии
Я не про то, граф ли это согласно теории 😊 Вопрос в вычислительных возможностях, с ним связанных, в зависимости от его типа. Если бы граф был неориентированным было бы проще, но у вас он смешанный - местами ориентированный, местами - нет  (когда нет достаточно данных для анализа), местами связный, местами нет. А за этим сразу возникают различные, до сих пор нерешенные задачи в математике. Ну или они были нерешенными, когда я учился в институте
источник

$

$t3v3;0) in SOС Технологии
Alexey Lukatsky
Я не про то, граф ли это согласно теории 😊 Вопрос в вычислительных возможностях, с ним связанных, в зависимости от его типа. Если бы граф был неориентированным было бы проще, но у вас он смешанный - местами ориентированный, местами - нет  (когда нет достаточно данных для анализа), местами связный, местами нет. А за этим сразу возникают различные, до сих пор нерешенные задачи в математике. Ну или они были нерешенными, когда я учился в институте
Многие попрежнему остаются нерешенными
источник

JS

John Smith in SOС Технологии
если совсем серьезно, то визуализация конкретных предметных областей в виде графа, выбор онтологий, типов объектов, их атрибутов, какие атрибуты считать идентифицирующими(по набору которых при их равенстве - вершины объекты бы "схлопывались") - это такая глубина глубин, что ее постичь очень сложно :))) за 4 года участия в разработке подобного продукта, универсального решения так и не было найдено.
источник

JS

John Smith in SOС Технологии
скажем так это не в gephi графы порисовать
источник

SS

Snake Say in SOС Технологии
Nikolai Arefiev
Нужен ли этот fullview с такой детализацией в полном объеме? На какие вопросы аналитики он должен отвечать? Можно ли на них ответить имея более укрупненную картину )
Давайте попробую предложить вариант. Если относительно крупный центр мониторинга принимает информацию об атаках в любом виде с разных сторон плюс ведет свой разбор ВПО, то у него есть постоянный поток новых ИОК. Если их все сваливать в одну аналитическую систему и периодически смотреть на графах с таким вот fullview (хотя и с активным применением некоторых фильтров, "схлопывания" уровней, выделения областей и т.п.), то будут выявляться многочисленные неочевидные связи через несколько вершин между различными кампаниями, что приведет к относительно точному выявлению серий и аттрибутированию атак (привязке к ранее известной группе, классу ВПО и т.п.) . Прямая польза от этого - ускорение разбора входящего потока и, соответственно, повышение оперативности и точности информирования получателей информации. Заметьте, что исследовательская функция тут вторична, но она никуда не девается. Либо аналитик свободным поиском будет изучать серийные кампании, либо придет какой-то запрос, например, от участника или правоохранительного органа, либо подойдет время выпуска периодического публичного отчета)
источник

SS

Snake Say in SOС Технологии
Правда в такой аналитической системе визуализация по графам - только малая часть функциональных возможностей. Нужна еще интеграция с системой обработки инцидентов, расширенные возможности экспорта/импорта, полноценный API и т.п.
источник

NA

Nikolai Arefiev in SOС Технологии
Snake Say
Давайте попробую предложить вариант. Если относительно крупный центр мониторинга принимает информацию об атаках в любом виде с разных сторон плюс ведет свой разбор ВПО, то у него есть постоянный поток новых ИОК. Если их все сваливать в одну аналитическую систему и периодически смотреть на графах с таким вот fullview (хотя и с активным применением некоторых фильтров, "схлопывания" уровней, выделения областей и т.п.), то будут выявляться многочисленные неочевидные связи через несколько вершин между различными кампаниями, что приведет к относительно точному выявлению серий и аттрибутированию атак (привязке к ранее известной группе, классу ВПО и т.п.) . Прямая польза от этого - ускорение разбора входящего потока и, соответственно, повышение оперативности и точности информирования получателей информации. Заметьте, что исследовательская функция тут вторична, но она никуда не девается. Либо аналитик свободным поиском будет изучать серийные кампании, либо придет какой-то запрос, например, от участника или правоохранительного органа, либо подойдет время выпуска периодического публичного отчета)
Прям очень круто и развернуто! Спасибо! Сохранил в меммориз )
источник

SS

Snake Say in SOС Технологии
Ну так сообщение накатать - не мешки ворочать) Это все еще предстоит нормально описать в ФТ/ТЗ, наложить на STIX 2.0 (или наоборот?) и наладить взаимопонимание с разработчиком)
источник

NA

Nikolai Arefiev in SOС Технологии
Один из самых веселых этапов! Крепитесь :)
источник
2020 July 06

Т

Тimur in SOС Технологии
Ребят, может кто знает? Yandex все ещё Splunk используют в качестве SIEM?
источник

NA

Nikolai Arefiev in SOС Технологии
А вы с какой целью интересуетесь? APT готовите на Яндекс? :)
источник

Т

Тimur in SOС Технологии
За последние три года, в спланке была только одна серьезная уязвимость. Но я думаю, что ребята её давно уже закрыли. Так что нет, не готовлю АРТ.
источник

Т

Тimur in SOС Технологии
Просто прикидываю, какие потенциальные работодатели в России используют спланк
источник

RS

Roman Sergeev in SOС Технологии
А в спланковском чате вам точный ответ не дадут?)
@SplunkRU
источник

Z

Zer🦠way in SOС Технологии
Тimur
За последние три года, в спланке была только одна серьезная уязвимость. Но я думаю, что ребята её давно уже закрыли. Так что нет, не готовлю АРТ.
Известная;))))
источник

Z

Zer🦠way in SOС Технологии
На хх ру можно в поиск вбить splunk
источник

NA

Nikolai Arefiev in SOС Технологии
ну я как бы про целевую атаку говорил, а не про уязвимость
источник

NA

Nikolai Arefiev in SOС Технологии
В группе по спланку как-то бросались вакансиями и там даже потом никого не забанили, т.ч. действительно стоит попробовать поспрашать там.
источник

v

vbengin in SOС Технологии
ИМХО однако кажется пора переучиваться на другие SIEM отличные от splunk или рассматривать более серьезно вопрос релокации.
источник

NA

Nikolai Arefiev in SOС Технологии
ты жесток, ставишь человека перед выбором: : "Или Splunk, или Россия"
источник