Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2018 December 13

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Алексей Классныйчувак
С таким не сталкивался. Сети Передачи Данных это соседний отдел :)
Так ото ж))
источник

A

Alexey in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Darensky
Стандартные соковские скрипты и плэйбуки пока молчат об этом. К сожалению. Надеюсь что пока))
Скрипты - нет, разобраться - запросто
источник

АК

Алексей Классныйчувак in RUSCADASEC community: Кибербезопасность АСУ ТП
В том отделе работают дяди от 50 и старше с несколькими дисерами за плечами
источник

A

Alexey in RUSCADASEC community: Кибербезопасность АСУ ТП
Это в начале 200-х, надо было в бумаге копаться, искать, тестить где-то. Сейчас все проще
источник

АК

Алексей Классныйчувак in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey
Скрипты - нет, разобраться - запросто
Разобраться в чужом коде ?
источник

A

Alexey in RUSCADASEC community: Кибербезопасность АСУ ТП
Алексей Классныйчувак
Разобраться в чужом коде ?
Причем тут чужой код?
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Разобраться в чем?
источник

АК

Алексей Классныйчувак in RUSCADASEC community: Кибербезопасность АСУ ТП
Тогда в чем можно запросто разобраться ?
источник

A

Alexey in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Darensky
Разобраться в чем?
Мусорные пакеты, необычные сессии, сбой времени
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Алексей Классныйчувак
3 линия это threat hunting. вторая и первая чем занимается ?
Первая отрабатывает подозрительные события по плейбукам. Вторая подключается к нестандартным ситуациям, делает корреляции для них и готовит пдейбуки. Третья - тритхантинг и экспертиза.

По идее, максимум, с чем слова "арксайт" и "сием" должны ассоциироваться у третьей линии - это "блин, а ведь когда-то я этим занимался" :)
источник

A

Alexey in RUSCADASEC community: Кибербезопасность АСУ ТП
Вот! +
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Сидит сокер, первая линия, аутсорсного сока. Прилетает событие "команда на выгрузку кофига контроллера   первой ступени очистки участка ректификации". (в лучшем случае это будет так выглядеть, обычно сорс, дисти, айдишник команды, коды смены статуса, и прочая херь). Таки шо же сделает с этим эксперт?
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Где же эти красивые плейбуки и иксперты третьей линии которые это г***о разобрать смогут?
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Darensky
Где же эти красивые плейбуки и иксперты третьей линии которые это г***о разобрать смогут?
В соке :) Если их нет, то это не сок, это "дежурная смена подразделения ИБ", которая не очень понимает, чем занимается
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Или сок, который взял на сопровождение объект, который ему не по зубам :)
источник

A

Alexey in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Darensky
Сидит сокер, первая линия, аутсорсного сока. Прилетает событие "команда на выгрузку кофига контроллера   первой ступени очистки участка ректификации". (в лучшем случае это будет так выглядеть, обычно сорс, дисти, айдишник команды, коды смены статуса, и прочая херь). Таки шо же сделает с этим эксперт?
Чем оно принципиально отличается от тех событий, которые прилетают в сием? о)))
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Дим. Ты только что минимум расстроил абсолютно все соки не только в РФ, но и ф Европе тоже...
источник

АК

Алексей Классныйчувак in RUSCADASEC community: Кибербезопасность АСУ ТП
Наверно подобные команды сами по себе не плодятся. Наверно есть рабочий процесс согласно которому такую команду можно считать случайным нажатием чьей-то жопы о какую-то кнопку.
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey
Чем оно принципиально отличается от тех событий, которые прилетают в сием? о)))
Событий или инцидентов?
источник

A

Alexey in RUSCADASEC community: Кибербезопасность АСУ ТП
Событий. У нас же нет плейбуков и правил
источник