Size: a a a

SOС Технологии

2020 December 04

SS

Sergey Soldatov in SOС Технологии
@NGKsiva , подскажи
источник

HT

Heirhabarov Teymur in SOС Технологии
Alexey Sintsov
Разтема EDR  поднялась, кто-то  смотрел в   edr для лялихов, серверов, но так что бы оно и в контейнеры смотрело и AWS env понимало и типа такого
Ты хочешь в событиях инфу о контейнерах/кубер подах, где оно произошло?
источник

PK

Pavel Korostelev in SOС Технологии
Alexey Sintsov
Разтема EDR  поднялась, кто-то  смотрел в   edr для лялихов, серверов, но так что бы оно и в контейнеры смотрело и AWS env понимало и типа такого
Aqua?
источник

HT

Heirhabarov Teymur in SOС Технологии
Auditbeat умеет такое обогащение делать
источник

AS

Alexey Sintsov in SOС Технологии
Heirhabarov Teymur
Ты хочешь в событиях инфу о контейнерах/кубер подах, где оно произошло?
Да, что б понятно было что конкретно из какого контейнера и прочее
источник

AS

Alexey Sintsov in SOС Технологии
Heirhabarov Teymur
Auditbeat умеет такое обогащение делать
И что б можно было мониторинг делать и фиды прикручивать и прочий интерпрайз блю тим накручивать
источник

AS

Alexey Sintsov in SOС Технологии
Без гор опенсорса и костылей
источник

AS

Alexey Sintsov in SOС Технологии
Изучим вопрос, спс
источник

AS

Alexey Sintsov in SOС Технологии
Heirhabarov Teymur
Auditbeat умеет такое обогащение делать
Прогуглю, конечно, спс
источник

AS

Alexey Sintsov in SOС Технологии
Краудстрайк говорит вот, что умеет
источник

HT

Heirhabarov Teymur in SOС Технологии
Картинку покажу сейчас, на этой неделе занимался вопросом
источник

AS

Alexey Sintsov in SOС Технологии
Супер  спс
источник

AS

Alexey Sintsov in SOС Технологии
ThreatStack вот типа спецом под это дело стартап, но сырой(
источник

HT

Heirhabarov Teymur in SOС Технологии
источник

HT

Heirhabarov Teymur in SOС Технологии
источник

HT

Heirhabarov Teymur in SOС Технологии
соответственно если бы был кубер, то в событие еще бы добавились бы поля с именем поды, ноды, namespace-а
источник

HT

Heirhabarov Teymur in SOС Технологии
Alexey Sintsov
Краудстрайк говорит вот, что умеет
да вроде нет. Там просто есть события, связанные с контейнеризацие - OciContainerEngineInfo, OciContainerHeartbeat, OciContainerInfo, OciContainerStarted, OciContainerStopped, OciContainerTelemetry, OciImageHeartbeat, OciImageInfo, но они описанную задачу решить не позволят
источник

HT

Heirhabarov Teymur in SOС Технологии
источник

V

Vadim in SOС Технологии
Sergey Rublev
Sysmon имеет хорошее ограничение: его тяжело саппортить в масштабах энтерпрайза + он дает уйму событий
Фильтровать надо события, над с конфигом работать.
источник

AS

Alexey Sintsov in SOС Технологии
Спасибо!
источник