Size: a a a

SOС Технологии

2020 August 31

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Для этого этот бенчмарк должен получить заметную популярность )
Расскажи это мобильным бенчмаркам или тому же PCMARK ;)
источник

VG

Viktor Gordeev in SOС Технологии
Хочу поскорее заценить siem от каспера. Там длинная история создания уходит корнями в ИЗ
источник

SS

Sergey Soldatov in SOС Технологии
D P
Да я как бы те же яйца только в профиль и упомянул) red canary. Если б получить от вендора результат прогона таких тестов на его дефолтном контенте - хз, я б купился
А есть такие результаты: https://attackevals.mitre.org/
источник

DP

D P in SOС Технологии
Viktor Gordeev
Ну тебе любой пентестер начнет играться с таймингами, и вся корреляция летит...
Да пофиг, речь про другое.
Вендор продает дефолтный контент.
Вендор продает свои сценарии и настройки источников в комплекте.
Система же как бы должна проходить какое-то функциональное тестирование перед выдачей на рынок? Вот если б вместе с дефолтным контентом видеть его тесты по атомарным компонентам типовых атак - почему нет? Или ни один вендор свои контент-паки у себя не тестит и показать нечего?)
источник

NA

Nikolai Arefiev in SOС Технологии
Ruslan Ivanov
Расскажи это мобильным бенчмаркам или тому же PCMARK ;)
Они имеют значительную аудиторию и производители вынуждены с этим считаться. Я уверен, что тот же IBM не будет упарываться только из-за того, что в России 10 человек решили использовать бенчмарк для сравнения SIEM.
источник

DP

D P in SOС Технологии
Sergey Soldatov
А есть такие результаты: https://attackevals.mitre.org/
Это ж едры
источник

DP

D P in SOС Технологии
Nikolai Arefiev
Для этого этот бенчмарк должен получить заметную популярность )
Скажу другими словами: пофиг даже на единый бенчмарк, скорее всего это утопия.
Есть банальное желание увидеть, что продукт за Х килобаксов проходит хоть какое-то функциональное тестирование, чтобы была возможность оценить методику и результаты.
А то дефолтный контент нередко совсем нерабочий, будто вообще не тестили. Это клёво, что он хоть какой-то есть, но когда он не работает на дефолтной нормализации, например - есть в этом что-то некрасивое.
источник

МЖ

Максим Жевнерев... in SOС Технологии
D P
Да пофиг, речь про другое.
Вендор продает дефолтный контент.
Вендор продает свои сценарии и настройки источников в комплекте.
Система же как бы должна проходить какое-то функциональное тестирование перед выдачей на рынок? Вот если б вместе с дефолтным контентом видеть его тесты по атомарным компонентам типовых атак - почему нет? Или ни один вендор свои контент-паки у себя не тестит и показать нечего?)
https://mitre.microfocus.com/ + https://marketplace.microfocus.com/arcsight/content/esm-default-content
Вместе с контентом набор событий, на которых можно посмотреть как все это работает
толку то?
источник

NA

Nikolai Arefiev in SOС Технологии
Максим Жевнерев
https://mitre.microfocus.com/ + https://marketplace.microfocus.com/arcsight/content/esm-default-content
Вместе с контентом набор событий, на которых можно посмотреть как все это работает
толку то?
А вот если такое же, но только вендоронезависимо )
источник

МЖ

Максим Жевнерев... in SOС Технологии
Все равно приходится переделывать\дорабатывать\менять и парсинг и категоризацию и правила и контент вокруг них
источник

МЖ

Максим Жевнерев... in SOС Технологии
Nikolai Arefiev
А вот если такое же, но только вендоронезависимо )
https://github.com/sbousseaden/EVTX-ATTACK-SAMPLES - мне вот эта тема очень нравится как идея
источник

NA

Nikolai Arefiev in SOС Технологии
Оу, спасибо, не знал.
источник

МЖ

Максим Жевнерев... in SOС Технологии
наличие возможности взять исходных логов и посмотреть, как у тебя на них реагирует контент. Но тут тоже много ньюансов возникает.
источник

SS

Sergey Soldatov in SOС Технологии
Nikolai Arefiev
Оу, спасибо, не знал.
Ну и подписаться на Самира можно https://twitter.com/SBousseaden
источник

NA

Nikolai Arefiev in SOС Технологии
Максим Жевнерев
наличие возможности взять исходных логов и посмотреть, как у тебя на них реагирует контент. Но тут тоже много ньюансов возникает.
Ага, там придется порешать несколько тех. задачек )
источник

NA

Nikolai Arefiev in SOС Технологии
Спасибо!
источник

DP

D P in SOС Технологии
👍
источник

IB

Igor Belyakov in SOС Технологии
Nikolai Arefiev
Года полтора назад собирал презу по поводу из каких палок можно собирать разные части SIEM. Вписывал только то, с чем сам разбирался. Преза обзорная, сделать прям разбор всех технологий руки не дошли )
Хорошо, но хочется больше подробностей. Также хочется посмотреть на сравнение апача и неапача. Где какие возможности, требования к ресурсам, простота администрирования
источник

NA

Nikolai Arefiev in SOС Технологии
Я и писал, что оформит это руки не дошли :)
источник

NA

Nikolai Arefiev in SOС Технологии
Если дойдут, то поделюсь.
источник