Size: a a a

SOС Технологии

2020 September 22

МБ

Мария Бжицкая... in SOС Технологии
АльбертОвич @Sitnoff
Запись мероприятия не доступна?
да, в ближайшее время появится на https://www.youtube.com/user/videoCFT
источник

DP

D P in SOС Технологии
Всем привет.
Кто-то заморачивался с вопросом по набору полей виндовых логов для опции case_insensitive_whitelist сигмаконвертера?
Те поля, куда может прилететь lowercase/uppercase в зависимости от инпута от юзера
источник

DP

D P in SOС Технологии
Бэкэнд эластик, напрямую через винлогбит, бахнуть все по дефолту в lowercase например пока нет возможности
источник

y

yugoslavskiy in SOС Технологии
D P
Бэкэнд эластик, напрямую через винлогбит, бахнуть все по дефолту в lowercase например пока нет возможности
нет возможности переводить в lowercase самим винлогбитом?
источник

DP

D P in SOС Технологии
неа
источник

DP

D P in SOС Технологии
там в процессорах на эту тему кукиш
источник
2020 September 23

tn

temiko n in SOС Технологии
а что мешает сделать это эластиком?
источник

tn

temiko n in SOС Технологии
D P
там в процессорах на эту тему кукиш
Можно попробовать через script processor. На Javascript.
Сам не пробовал, но думаю будет как-то так:
var str = event.Get(key);
var res = str.toLowerCase();
event.Put(key, res);
источник

tn

temiko n in SOС Технологии
Можно подсмотреть во встроенных модулях Xpack, что-то похожее должно быть точно. Можно свой модуль написать.
источник

y

yugoslavskiy in SOС Технологии
temiko n
Можно подсмотреть во встроенных модулях Xpack, что-то похожее должно быть точно. Можно свой модуль написать.
ES pipeline это сделает без проблем. однако, зависит от нагрузки
источник

tn

temiko n in SOС Технологии
согласен. только ноды подавай.
источник

tn

temiko n in SOС Технологии
но тут я про скрипт на самом бите. Если задача такая стоит.
источник

y

yugoslavskiy in SOС Технологии
Привет!

Мы разработали чат-бота для геймификации устранения уязвимостей на корпоративных компьютерах. Нам удалось уменьшить время установки обновлений до нескольких дней вместо обычных 1-2 месяцев.

Мы решили, что наш продукт может заинтересовать другие команды, поскольку такую же проблему мы видим в десятках других компаний. Так появилась Mana Security — сервис, который внутри мы называем “управление уязвимостями на автопилоте”.

Нашим продуктом пользуется компании со схожим стеком технологий — macOS и Tenable. Сейчас мы выясняем потребности других команд для приоритизации разработки новых функций продукта (поддержи бОльшего числа ОС, интеграций со сканерами).

Если вам интересен подобный продукт, зарегистрируйтесь на демо, заполнив небольшой опросник (этим вы нам очень поможете), и мы предоставим вам специальную скидку для сообщества ($2 в месяц за хост, обычная цена - $5/хост):

https://manasecurity.com/community
источник

DP

D P in SOС Технологии
temiko n
Можно попробовать через script processor. На Javascript.
Сам не пробовал, но думаю будет как-то так:
var str = event.Get(key);
var res = str.toLowerCase();
event.Put(key, res);
Смотрел в ту сторону, надо попробовать но интуитивно вызывает внутреннее отторжение. Чувствую, переходить мне на схему с логстешем посредине
источник

DP

D P in SOС Технологии
temiko n
Можно попробовать через script processor. На Javascript.
Сам не пробовал, но думаю будет как-то так:
var str = event.Get(key);
var res = str.toLowerCase();
event.Put(key, res);
Put
Put a value into the event.
If the key was already set then the previous value is returned.

Похоже, там в любом случае грабли, даже если б мне было удобно применить этот способ.
Ждет меня логстеш, в общем. Не прокатило от него избавиться(
источник

tn

temiko n in SOС Технологии
D P
Put
Put a value into the event.
If the key was already set then the previous value is returned.

Похоже, там в любом случае грабли, даже если б мне было удобно применить этот способ.
Ждет меня логстеш, в общем. Не прокатило от него избавиться(
Ну тогда, как уже предложили, сделать это на эластике. Например на ingest ноде.
источник

DP

D P in SOС Технологии
temiko n
Ну тогда, как уже предложили, сделать это на эластике. Например на ingest ноде.
Там тоже через скрипт, так как все поля хлопнуть надо, а аналога мутейта kv из логстеша нет.
Выделенной инжест ноды нет и не предвидится, да и вообще админы инфраструктуры логов стараются избегать  практики обработки на самом эластике.
Очевидно, что классическое через логстеш выходит по всем критериям проще
источник

DP

D P in SOС Технологии
Всем спасибо за советы и идеи)
источник

RG

Ranis G (wfx) in SOС Технологии
Кто-то пользовался: https://github.com/InQuest/ThreatIngestor  ?
Если есть, небольшой отзыв бы)
источник

NA

Nikolai Arefiev in SOС Технологии
Лазил по его парсерам. Если вы будете им парсить twitter, то он вытащит индикаторы только в половине случаев с самым простым экранированием
источник