Size: a a a

SOС Технологии

2020 October 12

NA

Nikolai Arefiev in SOС Технологии
Понятно, что есть разные малвари, кто по времени отдает, кто разный контент при https|http, кто аутентифицируется по сертификатам... стоит ли эти кейсы генерализировать?
источник

12

1 2 in SOС Технологии
vbengin
Однако я все равно не согласен
Это тоже результат)
источник

v

vbengin in SOС Технологии
я с этим и не спорю. я лишь говорю что в рамках фидов на это надо бить
источник

v

vbengin in SOС Технологии
и срабатывать лучше на всё
источник

12

1 2 in SOС Технологии
Nikolai Arefiev
Понятно, что есть разные малвари, кто по времени отдает, кто разный контент при https|http, кто аутентифицируется по сертификатам... стоит ли эти кейсы генерализировать?
а пример?)
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Понятно, что есть разные малвари, кто по времени отдает, кто разный контент при https|http, кто аутентифицируется по сертификатам... стоит ли эти кейсы генерализировать?
Если хочешь получать мета-сигнатуры - то да
источник

$

$t3v3;0) in SOС Технологии
vbengin
и срабатывать лучше на всё
И получать «ваш фид - плохой»
источник

NA

Nikolai Arefiev in SOС Технологии
Ruslan Ivanov
Если хочешь получать мета-сигнатуры - то да
Я хочу сделать фид, который: 1. будет работать почти в любом SIEM. 2. Не потребует собирать 3-х этажный кластер из SIEM просто потому, что надо писать мего-правило корреляции для работы фида.
источник

PK

Pirojenka Kremowaya in SOС Технологии
Вот читаю я это всё и депрессую
Как асу-тп студенту в это все въехать т_т
источник

PK

Pirojenka Kremowaya in SOС Технологии
Сорян за оффтопыч
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Я хочу сделать фид, который: 1. будет работать почти в любом SIEM. 2. Не потребует собирать 3-х этажный кластер из SIEM просто потому, что надо писать мего-правило корреляции для работы фида.
Ты неправильно решаешь задачу, я тебе уже говорил, Стёпа говорил, да все уже говорили 😂
источник

RI

Ruslan Ivanov in SOС Технологии
Сделай категоризацию и репутацию объектов и сразу станет легче
источник

NA

Nikolai Arefiev in SOС Технологии
Ruslan Ivanov
Ты неправильно решаешь задачу, я тебе уже говорил, Стёпа говорил, да все уже говорили 😂
ну ок, SecureX умеет жевать мета-сигнатуры URL?
источник

NA

Nikolai Arefiev in SOС Технологии
Я готов сделать, давай запустим в SecureX, без проблем
источник

12

1 2 in SOС Технологии
Nikolai Arefiev
Я хочу сделать фид, который: 1. будет работать почти в любом SIEM. 2. Не потребует собирать 3-х этажный кластер из SIEM просто потому, что надо писать мего-правило корреляции для работы фида.
тогда лучше по максимуму разобрать и затегировать фид
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Я хочу сделать фид, который: 1. будет работать почти в любом SIEM. 2. Не потребует собирать 3-х этажный кластер из SIEM просто потому, что надо писать мего-правило корреляции для работы фида.
В любом siem будут работать только генерализированные hash/ip/url фиды. С высоким количеством ошибок
источник

NA

Nikolai Arefiev in SOС Технологии
Ruslan Ivanov
Сделай категоризацию и репутацию объектов и сразу станет легче
У меня есть и категоризация и репутация... легче не становится
источник

NA

Nikolai Arefiev in SOС Технологии
1 2
тогда лучше по максимуму разобрать и затегировать фид
Да так тоже можно, но тогда я просто переношу проблему на голову пользователю: "Я тут напарсил, вот... разгребайте как хотите"
источник

v

vbengin in SOС Технологии
есть фиды. в них лежит десятки тысяч а иногда даже сотни тысяч всякого хлама.  Ещё если у вас несколько фидов. то в одном будет snnbcweb.ksdleomxc6sadasd23df1gqe[.]xyz/pc/index.php , в другом https://snnbcweb.ksdleomxc6sadasd23df1gqe[.]xyz/pc/index.php в третем то что написали выше.
так вот я говорю лишь о том что в 99,999 это всегда про одно и то же. и более того есть не нулевая вероятность что по http://* окажется тоот же контент что по https://* .
когда мы "НЕМНОГО" упрощаем ссылку. мы радикально сокращаем трудозатраты на автоматическую обработку, (а так же склейку фидов) и единственное чем мы можем за это заплатить это оооооочень редким разбором фолсов. когда оказалось что по http:// было всё ОК! (пример с Watering hole он вообще редко про фиды, так как он должен быть очень таргетированным) ну или хакнули google и тогда всё равно мы google удалим из фида как фолс :) (шууууутка)
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Я хочу сделать фид, который: 1. будет работать почти в любом SIEM. 2. Не потребует собирать 3-х этажный кластер из SIEM просто потому, что надо писать мего-правило корреляции для работы фида.
Чтобы не писать мегаправило корреляции фид и должен включать в себя всё необходимое. Это и есть метасигнатура (это если  ты хочешь точного детекта). Для защиты достаточно и репутационного знания что объект плохой
источник