Size: a a a

SOС Технологии

2021 October 15

IB

Igor Belyakov in SOС Технологии
Сложно говорить о решении какой-то проблемы, когда видишь 146% :)
источник

$

$t3v3;0) in SOС Технологии
Повод изучить ;)
источник

$

$t3v3;0) in SOС Технологии
Слайд максимум про стикс 2, скорее стикс 1.+
источник

IB

Igor Belyakov in SOС Технологии
Угу ;)
источник

$

$t3v3;0) in SOС Технологии
Митре примерно актуальность до мая 2020
источник

$

$t3v3;0) in SOС Технологии
На слайде, скорее всего, вендорская аппроксимация, которая обычно запаздывает
источник

$

$t3v3;0) in SOС Технологии
Но не отменяет)
источник

B

BDV in SOС Технологии
Это мой слайд 2019 года.  Да, надо сделать новый..
источник

$

$t3v3;0) in SOС Технологии
Да)))
Но слайд тогда был отличный
источник

B

BDV in SOС Технологии
Спасибо!
источник
2021 October 16

B

BDV in SOС Технологии
Кто из SOC. Расскажите пожалуйста конкретную процедуру работы аналитика и ожидамое время, которое он потратит на отработку инцидента после появления сообщения в SOC, что сотрудник скачал PDF файл на свой компьютер по POP3 и песочница через 1 минуту написала, что это вредоносный PDF.
источник

A

Amor in SOС Технологии
Ну, зависит от степени контроля над инфраструктурой, от поведения пользователя и возможностей малвари. Но необходимо в любом случае двигаться в сторону ответа на следующие вопросы: точно ли файл вредоносный, запустил ли его пользователь, произошло ли заражение (проверка индикаторов компрометации), кому еще приходили подобные файлы. Если заражение произошло, то какое поведение у вредоноса. А там уже респонс по обстоятельствам. + не забыть изолировать рабочую станцию, если пользователь запустил файл.
источник

12

1 2 in SOС Технологии
EDR заблокирует. Operation terminated 😀
источник

AL

Alexey Lukatsky in SOС Технологии
Ты бы уточнил фразу "потратит на отработку". Возьмем в работу инцидент? Локализует проблему? Среагирует на инцидент? Закроет тикет?
источник

BB

B B in SOС Технологии
0 секунд. На потоке, если песочка написала, что это вредоносный pdf, то он должен зарезаться и на этом все кончилось. Аналитик даже не пойдет по каждому пдф разбираться, если только не прилетит ситуация, когда «пдф очень ждут, это вроде тот самый и он важный». Тогда да, смотреть надо, фолзы не исключены
источник

N

Nikita in SOС Технологии
Интересно нахождение песочницы в потоке трафика в данном случае, если вердикт постфактум, значит в режиме BCC работает, что конечно не идеальный вариант. Если бы в режиме МТА, то такого сценария изначально бы не было, вложение ушло бы на карантин, как написали выше. Но бывают и сценарии, что нет возможности настроить проверку в режиме МТА, здесь, вероятно, как раз такой случай.
источник

AI

Alex Igonin in SOС Технологии
++
По времени - если по-хорошему, то от 20-30 минут (если только эту машину отработать + задокументировать всё и оформить тикет) до часов двух-трёх, а то и больше, если малварь успешно запустилась и надо понять, что она там такого могла в инфраструктуре наделать. Если без документирования - будет чуть быстрее, но зачем 🤷🏻‍♂️
источник

B

BDV in SOС Технологии
Да. Все это. Плюс закроет тикет.
источник

B

BDV in SOС Технологии
Песочка как мы помним все делает не мгновенно. Ей нужно 1-5 минут на анализ, в зависимости от вендора и сложности поведенческого анализа и очереди файлов на проверку. Сначала файл проходит, потом мы получаем инфу, что это был неизвестный ранее файл с вредоносным действием.
источник

B

BDV in SOС Технологии
Вы про SMTP говорите. С POP3, IMAP, FTP, SMB так не получится. Там только ловить в потоке.
источник