Size: a a a

SOС Технологии

2021 February 25

m

mad3e7cat in SOС Технологии
Zer🦠way
При условии что все устройства будут включены
Это уже не проблема неэкстракции данных в какое-то поле, разве нет?
источник

Z

Zer🦠way in SOС Технологии
mad3e7cat
Это уже не проблема неэкстракции данных в какое-то поле, разве нет?
Это да, я уже в общем о ситуации
источник

AI

Alex Igonin in SOС Технологии
mad3e7cat
А регулярные мероприятия типа прогона по всем покрытым атакам - не вариант?
Понятия не имею. Думаю, что нет - потому что не будете же вы во всех БД, в том числе и на продакшне, скрипт создания / удаления запускать. Не говоря уж о том, что разработать такой набор - это задача года так на два))
Ну и вторая часть, про удаление старых хостов и появление новых, тоже остаётся. Скрипт запустили, только БД логи не шлёт. А вы и не знаете, что она их не шлёт 😁
источник

NA

Nikolai Arefiev in SOС Технологии
Alex Igonin
Понятия не имею. Думаю, что нет - потому что не будете же вы во всех БД, в том числе и на продакшне, скрипт создания / удаления запускать. Не говоря уж о том, что разработать такой набор - это задача года так на два))
Ну и вторая часть, про удаление старых хостов и появление новых, тоже остаётся. Скрипт запустили, только БД логи не шлёт. А вы и не знаете, что она их не шлёт 😁
Для мониторинга поступления логов есть Мониторинг источников почти в любом СИЕМ
источник

NA

Nikolai Arefiev in SOС Технологии
появление новых источников и исчезновение старых тоже поддается контролю через сканирование инфры
источник

Z

Zer🦠way in SOС Технологии
Nikolai Arefiev
Для мониторинга поступления логов есть Мониторинг источников почти в любом СИЕМ
Он мониторит источники и поток:)
источник

NA

Nikolai Arefiev in SOС Технологии
да, структуру потока никто не умеет контролировать
источник

m

mad3e7cat in SOС Технологии
Alex Igonin
Понятия не имею. Думаю, что нет - потому что не будете же вы во всех БД, в том числе и на продакшне, скрипт создания / удаления запускать. Не говоря уж о том, что разработать такой набор - это задача года так на два))
Ну и вторая часть, про удаление старых хостов и появление новых, тоже остаётся. Скрипт запустили, только БД логи не шлёт. А вы и не знаете, что она их не шлёт 😁
Ну это же уже другие 2 проблемы.
1. Зачем гонять на всех, типичный для цели данной атаки хост-группу хостов поднять, чтобы были все сервисы, которые должны отсылать свои логи для успешной корреляции.
2. Разрабатывать такой набор нужно не завтра с утра садиться, в просто процесс написания алерта чуть поменять.
3. Насчёт исчезания хостов - согласен.
Но вообще да, то, что я предложил сильно нагрузит аналитика - писать маленькую "разворачивалку" инфраструктуры под каждую покрытую атаку вряд-ли норм решение.
источник

МЖ

Максим Жевнерев... in SOС Технологии
сохраняйте события, на которых должно работать правило. И контроллируйте, что формат не поменялся.
Перепроверка нужна по сути при обновлении источника\парсеров
источник

AI

Alex Igonin in SOС Технологии
mad3e7cat
Ну это же уже другие 2 проблемы.
1. Зачем гонять на всех, типичный для цели данной атаки хост-группу хостов поднять, чтобы были все сервисы, которые должны отсылать свои логи для успешной корреляции.
2. Разрабатывать такой набор нужно не завтра с утра садиться, в просто процесс написания алерта чуть поменять.
3. Насчёт исчезания хостов - согласен.
Но вообще да, то, что я предложил сильно нагрузит аналитика - писать маленькую "разворачивалку" инфраструктуры под каждую покрытую атаку вряд-ли норм решение.
Ну я о том, что самый примитивный, дубовый путь - это развернуть тест-группу и гонять там тесты, и раз в неделю проверять, что алерты на эти тесты приходят. Можно репортом проверять, автоматически.

Но даже этот "простой" подход таит в себе такое количество геморроя и усилий (плюс накладные расходы на все новые алерты), что реализовывать это на практике сил не хватает. А уж если говорить про более-менее качественное покрытие части реальной инфраструктуры - то остановите этот трамвай, у меня в Линкедине ещё пять пропущенных вызовов
источник

RI

Ruslan Ivanov in SOС Технологии
Zer🦠way
да) и как с этим жить?
Ну, кто-то забивает, кто-то делает вид что чинит, третьи тупо делают вид что всё идёт по плану. Единицы (мифологические сущности, приравнены к небожителям) наладили процесс.
источник

Z

Zer🦠way in SOС Технологии
Ruslan Ivanov
Ну, кто-то забивает, кто-то делает вид что чинит, третьи тупо делают вид что всё идёт по плану. Единицы (мифологические сущности, приравнены к небожителям) наладили процесс.
:))))
источник

RI

Ruslan Ivanov in SOС Технологии
Zer🦠way
но тема интересная, да......есть о чем подумать. если поток от источника можно мониторить, то поток конкретных событий уже веселое занятие.
Даже не поток событий, а их "рисунок" если угодно
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Самые приближенные цифры по скорости деградации можно получить посчитав кол-во команд изменения конфигурации за заданный период времени
40.
источник

NA

Nikolai Arefiev in SOС Технологии
Ruslan Ivanov
40.
Нет, 42
источник

AI

Alex Igonin in SOС Технологии
Ruslan Ivanov
40.
Летят Чапаев и Петька в самолете, и вдруг Василий Иванович, сидящий за штурвалом пилота, вскрикивает: «Петька, приборы!» Следует ответ: «Тридцать восемь». «Что тридцать восемь?» — «А что приборы?»`
источник

RI

Ruslan Ivanov in SOС Технологии
Zer🦠way
а если представь писать последние поступление конкретных евентов с конкретного устройства в таблицу. дергать ее в момент времени и алертить, но как определить момент времени. Тут нужно обучаться на конкретном юзере, арме а еще связать с командировками и отпусками + больничными
Для начала - не надо писать в таблицу ;) Вы пытаетесь решить проблему привычным способом, а она так не решается в виду сложности.
источник

RI

Ruslan Ivanov in SOС Технологии
Alex Igonin
Летят Чапаев и Петька в самолете, и вдруг Василий Иванович, сидящий за штурвалом пилота, вскрикивает: «Петька, приборы!» Следует ответ: «Тридцать восемь». «Что тридцать восемь?» — «А что приборы?»`
Именно, коллега.
источник

NA

Nikolai Arefiev in SOС Технологии
вы серьезно считаете что темп изменений в инфре никак не влияет на настройки аудита и, как следствие, логи?
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Все контроли структуры событий должны быть закопаны именно там.
В принципе можно избрать стратегию, что если нормализация не нашла поля в сыром событии, или оно пустое, то такое событие просто отбрасывается и формируется ошибка, на которые можно реагировать.
Но так никто делать не будет ибо геморно )
Типичный пример ошибки выжившего.
источник