Size: a a a

SOС Технологии

2020 August 31

V

Valentin in SOС Технологии
Sergey Soldatov
Вот такая штука есть, например, https://siddhi.io/
Мне кажется что это и будут те самые костыли
источник

NA

Nikolai Arefiev in SOС Технологии
В принципе рабочая тема. Не сильно костыльная и достаточно гибка. Я когда ей баловался, но вот до нагрузочных тестов не дошел
источник

NA

Nikolai Arefiev in SOС Технологии
Подход схож с Apache Spark со SparkSQL (у них это siddhi)
источник

SR

Sergey Rublev in SOС Технологии
Sergey Soldatov
Вот такая штука есть, например, https://siddhi.io/
А вы его пробовали в бою использовать?
источник

DP

D P in SOС Технологии
Igor Belyakov
По юзабилити)) можно на ту же графану заменить
А можно пример реализации корреляций на графане? Хотя б несколько простеньких. А то сижу на такой вот схеме как сыч, надоело рулы ансиблом разливать
источник

IB

Igor Belyakov in SOС Технологии
D P
А можно пример реализации корреляций на графане? Хотя б несколько простеньких. А то сижу на такой вот схеме как сыч, надоело рулы ансиблом разливать
корреляции слабое место .. или я пока не разобрался.
А вот настройка алертов на стандартные сценарии (например: новое событие, увеличение количества событий, пропажа событий от источника и т.д.) настраивается через ГУИ
источник

V

Valentin in SOС Технологии
Igor Belyakov
корреляции слабое место .. или я пока не разобрался.
А вот настройка алертов на стандартные сценарии (например: новое событие, увеличение количества событий, пропажа событий от источника и т.д.) настраивается через ГУИ
поправьте меня если я не прав
но всё тоже самое можно вроде и в кибане сделать
какой профит от спользование графаны в данном кейсе ?
источник

IB

Igor Belyakov in SOС Технологии
Valentin
поправьте меня если я не прав
но всё тоже самое можно вроде и в кибане сделать
какой профит от спользование графаны в данном кейсе ?
Вроде же кибана не поддерживает отправку алертов?
источник

V

Valentin in SOС Технологии
иммею в виду в связке с elasticalert
источник

DP

D P in SOС Технологии
Igor Belyakov
корреляции слабое место .. или я пока не разобрался.
А вот настройка алертов на стандартные сценарии (например: новое событие, увеличение количества событий, пропажа событий от источника и т.д.) настраивается через ГУИ
Ну и зачем вот тогда говорить про юзабилити, если с функционалити ещё нифига не понятно))
источник

NA

Nikolai Arefiev in SOС Технологии
не надо пытаться впихнуть невпихуемое. Графана не про корреляции, а про визуализацию данных и базовые алерты.
источник

NA

Nikolai Arefiev in SOС Технологии
Если вам нужен полноценный коррелятор, то и надо искать решения класса CEP
источник

NA

Nikolai Arefiev in SOС Технологии
CEP не так много, на самом деле, в опенсорсе
источник

NA

Nikolai Arefiev in SOС Технологии
Года полтора назад собирал презу по поводу из каких палок можно собирать разные части SIEM. Вписывал только то, с чем сам разбирался. Преза обзорная, сделать прям разбор всех технологий руки не дошли )
источник

SS

Sergey Soldatov in SOС Технологии
Sergey Rublev
А вы его пробовали в бою использовать?
Пробовали, работает
источник

SS

Sergey Soldatov in SOС Технологии
Nikolai Arefiev
Года полтора назад собирал презу по поводу из каких палок можно собирать разные части SIEM. Вписывал только то, с чем сам разбирался. Преза обзорная, сделать прям разбор всех технологий руки не дошли )
Esper денег стоит. Был доклад неплохой от @bSploit про Esper на PhD или ZN, потом ещё кто-то примерно то же рассказывал. Можно оба найти
источник

NA

Nikolai Arefiev in SOС Технологии
О, о том что он стал полностью платным, не знал.
источник

NA

Nikolai Arefiev in SOС Технологии
Раньше были только какие-то фичи за деньги
источник

HT

Heirhabarov Teymur in SOС Технологии
Бесплатная версия до сих пор есть у еспера
источник

SS

Sergey Soldatov in SOС Технологии
Да, есть , но платные фичи там нужные
источник