Size: a a a

SOС Технологии

2021 October 16

m

medoka in SOС Технологии
Наверное,не работал с ними
источник

B

BDV in SOС Технологии
SOAR - это общее название класса продуктов по автоматизации реагирования на инциденты. По идее must have в каждом SOC
источник

m

medoka in SOС Технологии
К сожалению мир не идеален...
источник

B

BDV in SOС Технологии
И чудес не бывает )
источник

AI

Alex Igonin in SOС Технологии
источник

B

BDV in SOС Технологии
Если файл был обнаружен сразу, то это уже не песочница, а антивирус, в котором сигнатура или хеш уже откуда-то были. Песочнице всегда надо "подумать".
источник

IM

Igor Mikhaylov in SOС Технологии
Антивирусу тоже иногда надо время на подумать (когда он отсылает файл для проверки в облако) и, пока он думает, что-то может пойти не так.
источник

B

BDV in SOС Технологии
Если ваш движок отправляет файл на проверку из вашего устройства, то это песочница. В ответ песочница присылает сигнатуру или хеш этого файла, чтобы второй раз не проверять или второй раз не отправлять это же файл в облако.
источник

RI

Ruslan Ivanov in SOС Технологии
Ты только что изобрёл ретроспекцию и ретроспективную безопасность.
источник

RI

Ruslan Ivanov in SOС Технологии
То это статический анализ (песочница - динамический). Если мы имеем дело с известным вредоносом или его можно отдетектить по известным признакам - нет необходимости отдавать его в песочку и вердикт можно вынести сразу.
источник

RI

Ruslan Ivanov in SOС Технологии
Пожалуйста, не используй для данного сценария термин «песочница» 😇
источник

B

BDV in SOС Технологии
Как ты это называешь? )
источник

RI

Ruslan Ivanov in SOС Технологии
Я - никак, для этого есть устоявшийся термин - статический анализ (если ты передаёшь хэш на анализ или получаешь диспозицию, или проверяешь структуру объекта без его запуска на исполнение)
источник

RI

Ruslan Ivanov in SOС Технологии
Песочница - это динамический анализ, с исполнением кода
источник

RI

Ruslan Ivanov in SOС Технологии
Некоторые вендоры это совмещают в одном продукте, а потом путаются сами и путают других, называя "песочницей".
источник

N

Nikita in SOС Технологии
Да, именно про SMTP, потому как была уверенность, что в обозначенном кейсе речь идёт, когда пользователь забирает почту по POP3 со своего почтового сервера (на который в свою очередь письмо пришло по SMTP и соответственно песочница уже его проверила). Если пользователь получает письмо по POP3 со стороннего почтового сервера, то... а вот и нехрен открывать POP3 для пользаков )
источник

RI

Ruslan Ivanov in SOС Технологии
то нужно делать поточный анализ (если нет POP3S, ну или вы знаете ключи и можете его раскрыть), и/либо хостовой анализ.
источник

N

Nikita in SOС Технологии
Поточный анализ (на протоколах HTTP, POP3, FTP и т.д.) и песочница вещи несовместимые с той точки зрения, что с этими протоколами нет времени на подумать, а думать (анализировать) песочница может до 20 мин. по одному кейсу. А вот на SMTP и трафике, который только идёт на корпоративный почтовый сервер в самый раз, есть время на проверку и заморозку в карантине. Главное, чтобы было поменьше фолзов с почтовым ящиком ген.директора ) В остальных случаях реакция песочницы будет уже постфактум, когда она получает подозрительные файлы (ссылки) с пограничного МСЭ, например или с агентов на хостах.
источник

A

Anton in SOС Технологии
Какой анализ?? 😳
источник

N

Nikita in SOС Технологии
В контексте собщения от Ruslan вероятно имелось ввиду проверка на ходу в реальном времени, когда трафик идёт уже непосредственно к пользователю (если речь про POP3), например.
источник