Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2019 January 27

РМ

Роман Мылицын in RUSCADASEC community: Кибербезопасность АСУ ТП
ID:673484512
В сислог пишутся хоть какие то события безопасности ос? У дебиана пишется . у астры все выпилили ?
Пишутся, плюс у нас свои логи
источник

NK

ID:673484512 in RUSCADASEC community: Кибербезопасность АСУ ТП
Ну и напишите в Гайде. Подбор пароля ос- смотри туда в тот лог. И так по всей цепочке килчейна. Покажите что может астра без навесных решений. Хотябы так.
источник

РМ

Роман Мылицын in RUSCADASEC community: Кибербезопасность АСУ ТП
ID:673484512
Ну и напишите в Гайде. Подбор пароля ос- смотри туда в тот лог. И так по всей цепочке килчейна. Покажите что может астра без навесных решений. Хотябы так.
Вы спрашиваете, что может Астра в части мониторинга событий ИБ?
источник

РМ

Роман Мылицын in RUSCADASEC community: Кибербезопасность АСУ ТП
Об этом речь?
источник

NK

ID:673484512 in RUSCADASEC community: Кибербезопасность АСУ ТП
Именно в привязке к митре и килл-чейн. Не просто перечисление "что мы можем" а в привязке к атакам. Нарушитель пытается запустить elf. Противодействие 1 - цифроподпись астры. Обнаружение 1 - смотри в тот лог астры. Обнаружение 2 (опционально )- поставь бесплатный оссек и мониторь фс.
источник

РМ

Роман Мылицын in RUSCADASEC community: Кибербезопасность АСУ ТП
ID:673484512
Именно в привязке к митре и килл-чейн. Не просто перечисление "что мы можем" а в привязке к атакам. Нарушитель пытается запустить elf. Противодействие 1 - цифроподпись астры. Обнаружение 1 - смотри в тот лог астры. Обнаружение 2 (опционально )- поставь бесплатный оссек и мониторь фс.
Есть политики безопасности и аудита. Они мониторятся заббиксом, от оссека отказались.

Сигнатурным или поведенческим анализом событий не занимаемся

https://wiki.astralinux.ru/pages/viewpage.action?pageId=38699795
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Zemlanin
А кинте пожалуйста посмотреть какой нибудь достойный документо где используют MITRE , и лучше на систему, АСУ будет отлично, очень интересно изучить как это , заранее спасибо!
Некоторые правила корреляции на siem у меня сложилось впечатление точь по митре пишутся.
источник

A

Alexey in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Некоторые правила корреляции на siem у меня сложилось впечатление точь по митре пишутся.
А есть у кого информация, как такие правила (в частности по MP SIEM) увязаны по митре, чтобы составить методику их проверки?
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey
А есть у кого информация, как такие правила (в частности по MP SIEM) увязаны по митре, чтобы составить методику их проверки?
SIGMA rules имеют тег к какой технике относится правило
https://github.com/Neo23x0/sigma/tree/master/rules
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Коротно о них кстати рассказал на SOC Форуме Сергей Рублев, директор центра мониторинга, Infosecurity a Softline company: Sigma rules: поделка или новый стандарт для SOC

Слайды: https://soc-forum.ib-bank.ru/files/files/SOC%202018/29_Rublyov.pdf
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Разработчик может предоставить, но и по названию можно догадаться.
источник

A

Alexey in RUSCADASEC community: Кибербезопасность АСУ ТП
У разработчика такой инструмент пока в разработке;)
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey
А есть у кого информация, как такие правила (в частности по MP SIEM) увязаны по митре, чтобы составить методику их проверки?
источник

A

Alexey in RUSCADASEC community: Кибербезопасность АСУ ТП
Спасибо! Осталось положить это на реализацию MP SIEM
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey
Спасибо! Осталось положить это на реализацию MP SIEM
Это вы наверно спросите в @SOCDG и у вендора напрямую
источник

A

Alexey in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Это вы наверно спросите в @SOCDG и у вендора напрямую
Вендор обещает. У сокостроителей поинтересуюсь, спасибо
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Это вы наверно спросите в @SOCDG и у вендора напрямую
Глянул, пустота:( тема вообще неактивна.
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Глянул, пустота:( тема вообще неактивна.
Я написал "спросите" а не гляньте :) там коллективный разум по сокам вроде
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
ID:673484512
У митры вообще бедновато техник по альтернативным ОС. Пора нашим астралинуксам расчехляться и делать свою митру с куртизанками. А то импортозамещаемся, а навыки обороны и инструменты все под винду.
Никто не мешает добавить в MITRA ATT&CK свое - они только рады контрибуторам
источник

NK

ID:673484512 in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Никто не мешает добавить в MITRA ATT&CK свое - они только рады контрибуторам
Ну ок. А то может им выгодна винда. Eqution group они например не особо расписали, в отличии от фанси бир. Методы родного анб палить не с руки.)
источник