Size: a a a

SOС Технологии

2021 September 03

NA

Nikolai Arefiev in SOС Технологии
Прямой перевод не верен. Опять таки из-за того, что не учитывается сжатие и размеры создаваемых индексов. Перевод места на диске в размер события можно делать только через вендорскй калькулятор.
источник

NA

Nikolai Arefiev in SOС Технологии
Ну и да, как писал Рома, теперь для МП СИЕМ мои циферки не верны. Этого я не знал.
источник

ИК

Игорь Кубышко... in SOС Технологии
У нас при потоке 90к-100к eps выходит около 15-16 TB данных в сутки.
источник

ИК

Игорь Кубышко... in SOС Технологии
Самыми тяжелыми, логично, выходит сеть и DNS
источник

NA

Nikolai Arefiev in SOС Технологии
А сколько всего полей в схеме и сколько индексируется?
источник

RS

Roman Sergeev in SOС Технологии
не, у нас 7.9 пока
но начиная с 7.10 всё иначе
источник

RS

Roman Sergeev in SOС Технологии
оценки среднего размера тоже интересны
но надо понимать что в тот момент, когда вы начинаете собирать и разбирать powershell, всё может резко поменяться )
и это лишь один пример
источник

ИК

Игорь Кубышко... in SOС Технологии
)) В некоторых случаях доходит до 2000.
источник

NA

Nikolai Arefiev in SOС Технологии
Тогда ясно откуда такой объем индекса )
источник

ИК

Игорь Кубышко... in SOС Технологии
Ну это скорее исключение, чем правило
источник

ИК

Игорь Кубышко... in SOС Технологии
Наиболее флудящие не очень большие и стандартизированы
источник

ИК

Игорь Кубышко... in SOС Технологии
За основу берем ecs, далее свой стандарт разметки полей..
источник

B

BDV in SOС Технологии
а есть компании, которые вообще весь свой трафик пишут )
источник

NA

Nikolai Arefiev in SOС Технологии
Телеком-провайдеры?
источник

NA

Nikolai Arefiev in SOС Технологии
По закону Яровой пишут )
источник

K

Kevin in SOС Технологии
Некоторые пишут в кольцевой буфер, да.
источник

AL

Alexey Lukatsky in SOС Технологии
А некоторые просто Netflow анализируют, не заморачиваясь с записью всего сырого трафика, затребуя его только для некоторых сессий
источник

K

Kevin in SOС Технологии
Одно другому не мешает. )
источник

AL

Alexey Lukatsky in SOС Технологии
Ну если денег на хранилище дофига, то да
источник

K

Kevin in SOС Технологии
Слушайте, пятница, задам вопрос. Вот интервьюировал сейчас кандидата. CCNA, год аналитиком второго уровня в SOC. Не смог ответить, какая IDS у них была и как в TCP обеспечивается надежность доставки пакетов. Попросить рассказать по pcap файлу, что тут случилось и погрепать логи я постеснялся.
Может, я что-то не то спрашиваю? Какие вы вопросы аналитикам задаёте?
источник