Size: a a a

SOС Технологии

2020 October 02

MD

May Day in SOС Технологии
Позитивные начали брать на пол ставки, где-то что-то перевернулось
источник

NM

Nastya Mansurova in SOС Технологии
отредактировала)
источник

$

$t3v3;0) in SOС Технологии
Nastya Mansurova
отредактировала)
Почти получилось)))
источник

$

$t3v3;0) in SOС Технологии
Пятница)
источник

m

max in SOС Технологии
Zer🦠way
и не очевидно что для пенсионеров оно не подходит)))
почему? не берут пенсионеров в Blue teams?)
источник

Z

Zer🦠way in SOС Технологии
max
почему? не берут пенсионеров в Blue teams?)
стажироваться)))))
источник

NM

Nastya Mansurova in SOС Технологии
$t3v3;0)
Почти получилось)))
😬
источник

IS

Ivan Sitnikov in SOС Технологии
Откуда такой наплыв?
источник

$

$t3v3;0) in SOС Технологии
Ivan Sitnikov
Откуда такой наплыв?
Ссылка появилась в ряде каналов
источник

$

$t3v3;0) in SOС Технологии
Называть не буду
источник

$

$t3v3;0) in SOС Технологии
Не все знаю
источник

MS

Maxim Stepchenkov in SOС Технологии
Это все боты )
источник

IS

Ivan Sitnikov in SOС Технологии
Maxim Stepchenkov
Это все боты )
Ну каждого хумана при стаже 3- можно за бота принять.=D
источник
2020 October 03

S

Sergey D. in SOС Технологии
Прошу сильно не пинать за возможно глупые вопросы, т.к. я ещё учусь.

Есть набор url из разных ioc. Есть Logstash / Elasticsearch.
Хочется проверять поток url из лога на вредоносность по списку url из ioc.
Проблема - в memcached не все url помещаются из-за ограничений максимальной длины ключа.
1. И, вероятно, правильно искать по частичному совпадению (url в логе может быть длиннее индикатора)? Тут я не уверен. Возможно, на практике так усложнять нет необходимости. Просто искать совпадение 1 к 1 и всё.
2. Если всё таки матчить, то чем? Вижу вариант в лоб - Ruby в logstash. Но не понятно, в каком объекте хранить ioc url'ы. Как его извне логстэша наполнять/синхронизировать (ioc url'ы берутся из фида).
3. Я в правильном направлении иду? Возможно, есть более простые технологии решения задачи?
источник

$

$t3v3;0) in SOС Технологии
Sergey D.
Прошу сильно не пинать за возможно глупые вопросы, т.к. я ещё учусь.

Есть набор url из разных ioc. Есть Logstash / Elasticsearch.
Хочется проверять поток url из лога на вредоносность по списку url из ioc.
Проблема - в memcached не все url помещаются из-за ограничений максимальной длины ключа.
1. И, вероятно, правильно искать по частичному совпадению (url в логе может быть длиннее индикатора)? Тут я не уверен. Возможно, на практике так усложнять нет необходимости. Просто искать совпадение 1 к 1 и всё.
2. Если всё таки матчить, то чем? Вижу вариант в лоб - Ruby в logstash. Но не понятно, в каком объекте хранить ioc url'ы. Как его извне логстэша наполнять/синхронизировать (ioc url'ы берутся из фида).
3. Я в правильном направлении иду? Возможно, есть более простые технологии решения задачи?
источник

S

Sergey D. in SOС Технологии
Спасибо. 100% подходит. Даже можно выбрать, как матчить.
Но не понял, есть ли смысл частично матчить (1й вопрос). Вероятно, приведет к увеличению false positive.
источник

$

$t3v3;0) in SOС Технологии
Sergey D.
Спасибо. 100% подходит. Даже можно выбрать, как матчить.
Но не понял, есть ли смысл частично матчить (1й вопрос). Вероятно, приведет к увеличению false positive.
Такие решения всегда принимаются после ответа куда ты готов вбухать ресурсы. В одном случае у тебя это перед эластиком делается. В другом на эластике.
Разные выигрыши и затраты
источник
2020 October 05

y

yugoslavskiy in SOС Технологии
yugoslavskiy
Переслано от yugoslavskiy
следующий спринт инициативы OSCD состоится 5-го Октября, через 3 недели.
мы сосредоточимся на трех областях — Simulation, Detection & Response.
будем разрабатывать тесты Atomic Red Team, TheHive Responders, и правила Sigma, улучшая их покрытие фреймворков MITRE ATT&CK и ATC RE&CT.

задач много, и они очень разные — от написания правил Sigma по готовым поисковым запросам (20-30 минут) до разработки модулей реагирования TheHive на Python (16+ часов).

присоединяйтесь!

https://twitter.com/oscd_initiative/status/1305748180517224449
Привет!

Второй спринт OSCD начинается уже завтра (:
источник
2020 October 07

y

yugoslavskiy in SOС Технологии
источник

Z

Zer🦠way in SOС Технологии
@stvTel удаляй его сразу, ему нужен донат
источник