Size: a a a

SOС Технологии

2020 August 31

NA

Nikolai Arefiev in SOС Технологии
Если он его находит какими-то другими методами - не правилами, то гуд
источник

VG

Viktor Gordeev in SOС Технологии
Ruslan Ivanov
Витя, это к вопросу о 100500 правил (сейчас Володя придёт и я огребу, чувствую)
Ты же знаешь, я адепт Arcsight. Имхо, Остальное заставляет инженеров из-за низкого финансирования придумывать связки с elk
источник

VG

Viktor Gordeev in SOС Технологии
Nikolai Arefiev
Если он его находит какими-то другими методами - не правилами, то гуд
Мы как то с ребятами прикалывались и выявили что grep и awk работают быстрее чем ваши siem)))
источник

DP

D P in SOС Технологии
Nikolai Arefiev
Для ответа на этот вопрос, по честному, надо составить список инцидентов (сценариев), которые должен ловить SIEM и честно их прогнать на каждом.
Да хотя бы какие-то атомарные тесты прогонять, redcanary тот же. Неужели никто не делал?
источник

NA

Nikolai Arefiev in SOС Технологии
Viktor Gordeev
Мы как то с ребятами прикалывались и выявили что grep и awk работают быстрее чем ваши siem)))
Да, верно. Не надо думать, что Grep - тупая и медленная команда. Она достаточно хорошо оптимизирована для поточной обработки данных.
источник

Z

Zinin in SOС Технологии
Viktor Gordeev
Мы как то с ребятами прикалывались и выявили что grep и awk работают быстрее чем ваши siem)))
+ в vim:
:%! grep -v ...
(:
источник

NA

Nikolai Arefiev in SOС Технологии
D P
Да хотя бы какие-то атомарные тесты прогонять, redcanary тот же. Неужели никто не делал?
Можно попробовать на базе https://github.com/atc-project/atomic-threat-coverage сделать такой тест. Там у ребят есть и сэмплы событий и конкретные сценарии )
источник

VG

Viktor Gordeev in SOС Технологии
Zinin
+ в vim:
:%! grep -v ...
(:
Vim это попса. Норм пацаны сразу в vi хреначат😂 сразу вспоминаю статью: как выйти из vi
источник

VG

Viktor Gordeev in SOС Технологии
Nikolai Arefiev
Можно попробовать на базе https://github.com/atc-project/atomic-threat-coverage сделать такой тест. Там у ребят есть и сэмплы событий и конкретные сценарии )
Даня красавчик. 👍 вот только sigma у меня вызывает много вопросов
источник

DP

D P in SOС Технологии
Nikolai Arefiev
Можно попробовать на базе https://github.com/atc-project/atomic-threat-coverage сделать такой тест. Там у ребят есть и сэмплы событий и конкретные сценарии )
Да я как бы те же яйца только в профиль и упомянул) red canary. Если б получить от вендора результат прогона таких тестов на его дефолтном контенте - хз, я б купился
источник

VG

Viktor Gordeev in SOС Технологии
D P
Да я как бы те же яйца только в профиль и упомянул) red canary. Если б получить от вендора результат прогона таких тестов на его дефолтном контенте - хз, я б купился
Ну тебе любой пентестер начнет играться с таймингами, и вся корреляция летит...
источник

RI

Ruslan Ivanov in SOС Технологии
Viktor Gordeev
Мы как то с ребятами прикалывались и выявили что grep и awk работают быстрее чем ваши siem)))
Это давно известный факт. Быстрее и с меньшим потреблением ресурсов.
источник

NA

Nikolai Arefiev in SOС Технологии
D P
Да я как бы те же яйца только в профиль и упомянул) red canary. Если б получить от вендора результат прогона таких тестов на его дефолтном контенте - хз, я б купился
Сделать подобный бенчмарк - лучший способ глумления над вендорами (
источник

Z

Zinin in SOС Технологии
Viktor Gordeev
Даня красавчик. 👍 вот только sigma у меня вызывает много вопросов
Want to improve? -> GitHub (:
источник

Z

Zer🦠way in SOС Технологии
Nikolai Arefiev
Сделать подобный бенчмарк - лучший способ глумления над вендорами (
epic fail?)))
источник

RS

Roman Sergeev in SOС Технологии
Nikolai Arefiev
Да, верно. Не надо думать, что Grep - тупая и медленная команда. Она достаточно хорошо оптимизирована для поточной обработки данных.
ну её скорость можно вполне оценить, когда она в диск не сильно упирается (типа с NVME)
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Сделать подобный бенчмарк - лучший способ глумления над вендорами (
не обольщайся, вендоры напишут модуль для скоростного прохождения тестов
источник

AV

Andrey Voitenko in SOС Технологии
Ruslan Ivanov
не обольщайся, вендоры напишут модуль для скоростного прохождения тестов
ну вот зачем так сразу. нормально же сидели мечтали
источник

NA

Nikolai Arefiev in SOС Технологии
Ruslan Ivanov
не обольщайся, вендоры напишут модуль для скоростного прохождения тестов
Для этого этот бенчмарк должен получить заметную популярность )
источник

RI

Ruslan Ivanov in SOС Технологии
Простите, но суровая правда жизни
источник