Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2018 November 10

HT

Heirhabarov Teymur in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Смотрите что мониторить в MITRE CAR (Cyber Analytic Repository)
https://car.mitre.org/wiki/Full_Analytic_List
Car к сожалению не развивается, там давно ничего нового не было
источник

HT

Heirhabarov Teymur in RUSCADASEC community: Кибербезопасность АСУ ТП
Лучше смотреть MITRE ATT&CK , там в ссылки проваливаться на ресерчи и отчеты по атакам, где можно подчеркнуть информацию, что мониторить
источник

HT

Heirhabarov Teymur in RUSCADASEC community: Кибербезопасность АСУ ТП
Я чуть больше полутыщи правил детектирующих на этом написал :)
источник

HT

Heirhabarov Teymur in RUSCADASEC community: Кибербезопасность АСУ ТП
А для тех, кому лень ресёрчит, можно глянуть вот сюда https://github.com/Neo23x0/sigma/tree/master/rules/linux
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Heirhabarov Teymur
Лучше смотреть MITRE ATT&CK , там в ссылки проваливаться на ресерчи и отчеты по атакам, где можно подчеркнуть информацию, что мониторить
Привет, Теймур! Ну так CAR и ATT&CK как раз между собой связаны! Динамика появления в CAR очень низкая, ты прав. Но они открыты же к контребуторам, да и имеющаяся база будет полезна
источник

HT

Heirhabarov Teymur in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Привет, Теймур! Ну так CAR и ATT&CK как раз между собой связаны! Динамика появления в CAR очень низкая, ты прав. Но они открыты же к контребуторам, да и имеющаяся база будет полезна
За последний год ни одного нового CAR-а :)
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Heirhabarov Teymur
За последний год ни одного нового CAR-а :)
Это странно, конечно, так как техники то новые в ATT&CK появились, почему не появились аналитики к ним, не понимаю🤔
источник

HT

Heirhabarov Teymur in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Это странно, конечно, так как техники то новые в ATT&CK появились, почему не появились аналитики к ним, не понимаю🤔
Это большая и сложная работа
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Или может они покрываются старыми аналитиками? Надо проверить
источник

HT

Heirhabarov Teymur in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Или может они покрываются старыми аналитиками? Надо проверить
Не покрываются :)
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
У них же вон в списке прямой мапинг техник к аналитике
источник

HT

Heirhabarov Teymur in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
У них же вон в списке прямой мапинг техник к аналитике
Лишь в очень малой части техник
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Вот недавний апдейт техник

https://twitter.com/MITREattack/status/1057297508202938369?s=19
источник

HT

Heirhabarov Teymur in RUSCADASEC community: Кибербезопасность АСУ ТП
Heirhabarov Teymur
Это большая и сложная работа
Мы, например, целый год шли к тому, чтобы обеспечить покрытие матрицы MITRE дететектом на чуть более чем 70 процентов
источник

HT

Heirhabarov Teymur in RUSCADASEC community: Кибербезопасность АСУ ТП
Heirhabarov Teymur
Мы, например, целый год шли к тому, чтобы обеспечить покрытие матрицы MITRE дететектом на чуть более чем 70 процентов
Это потребовало кучи аналитической работы, ресерча (эмуляция всех техник всеми публично доступными реализациями и инструмннтами), работы программистов по доработке сенсоров-поставщиков событий, инфраструктуры автоматического анализа событий и тд
источник

A

Alexey in RUSCADASEC community: Кибербезопасность АСУ ТП
Heirhabarov Teymur
Это потребовало кучи аналитической работы, ресерча (эмуляция всех техник всеми публично доступными реализациями и инструмннтами), работы программистов по доработке сенсоров-поставщиков событий, инфраструктуры автоматического анализа событий и тд
Я ж говорил, fidelis decoy и эмулируем все чего надо
источник
2018 November 11

HT

Heirhabarov Teymur in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey
Я ж говорил, fidelis decoy и эмулируем все чего надо
Не все так просто )
источник

A

Alexey in RUSCADASEC community: Кибербезопасность АСУ ТП
Запросто
источник

A

Alexey in RUSCADASEC community: Кибербезопасность АСУ ТП
И подробный лог
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Говорю же, MITRE ATT&CK - вещь!
+++
источник