Size: a a a

2019 November 20

BS

But Saf in CyberOff
источник

IS

Ivan Sitnikov in CyberOff
Aleksey Markov
Suricata
Elasticsearch
Logstash
Kibana
Scirius Community Edition
EveBox
А почему suricata, а не snort?
источник

AM

Aleksey Markov in CyberOff
Ivan Sitnikov
А почему suricata, а не snort?
Suricata тот же Snort, только он поддерживает больше плюшек, группировку rules баллансировку нагрузки, и многопоточный режим. Очень актуально, когда у СОВ высокий приоритет процесса, может сожрать все вычислительные мощности не по делу и занизить трафик, если используется не на SPAN порту.
источник

IS

Ivan Sitnikov in CyberOff
Aleksey Markov
Suricata тот же Snort, только он поддерживает больше плюшек, группировку rules баллансировку нагрузки, и многопоточный режим. Очень актуально, когда у СОВ высокий приоритет процесса, может сожрать все вычислительные мощности не по делу и занизить трафик, если используется не на SPAN порту.
Спасибо, буду иметь ввиду. Сам не пользовал Суриката.
источник

Ю

Юрий in CyberOff
Ivan Sitnikov
Спасибо, буду иметь ввиду. Сам не пользовал Суриката.
Суриката с гуем неплохо реализована в pfsense
источник

MA

Mona Arkhipova in CyberOff
Ivan Sitnikov
Спасибо, буду иметь ввиду. Сам не пользовал Суриката.
суриката хорошая, очень шустрая. Но надо допиливать.
источник

MA

Mona Arkhipova in CyberOff
Юрий
Суриката с гуем неплохо реализована в pfsense
Это для тех кто любит freebsd.
источник

AM

Aleksey Markov in CyberOff
Ivan Sitnikov
Спасибо, буду иметь ввиду. Сам не пользовал Суриката.
Suricata это форк Снорта.
источник

IS

Ivan Sitnikov in CyberOff
Я сам на FirePower сижу.
источник

IS

Ivan Sitnikov in CyberOff
Инфраструктура на cisco, грех ей было не воспользоваться.
Это конечно не open source, но на базе snort.
Мой вопрос больше любопытство, сам со snort знакомился с IDS.
источник

MA

Mona Arkhipova in CyberOff
Aleksey Markov
Suricata это форк Снорта.
нет.
источник

IS

Ivan Sitnikov in CyberOff
Мне казалось, что snort купила cisco и до сих пор поддерживает его opensouce версию.
Сомневаюсь, что в таких условиях мог появиться его форк.
источник

MA

Mona Arkhipova in CyberOff
Ivan Sitnikov
Мне казалось, что snort купила cisco и до сих пор поддерживает его opensouce версию.
Сомневаюсь, что в таких условиях мог появиться его форк.
Ну да. Суриката не форк, это отдельный проект от OISF и до покупки снорта там занимательные битвы были)
источник

AM

Aleksey Markov in CyberOff
Был не прав. С точки зрения пользователя эти ids довольно похожи. Интересует опыт, писал ли кто-нибудь правила для suricata под конкретное приложение в сети?
источник

IS

Ivan Sitnikov in CyberOff
Меня больше интересует вопрос SIEM.
Кто чем логи собирает, как нормализует, как допоняет из внешних источников, как фильтруют, как строят инцидент манаджмент.
источник

AM

Aleksey Markov in CyberOff
И разбирался ли кто нибудь с эвристикой в этих ids?
источник

IS

Ivan Sitnikov in CyberOff
Aleksey Markov
И разбирался ли кто нибудь с эвристикой в этих ids?
В кассических IDS нет нормальной эвристики.
Максимум анаитику по DNS можно привязать и уровень реакции в зависимости от кассификации активов.
источник

IS

Ivan Sitnikov in CyberOff
Чтобы была нормальная эвристика, у тебя система должна получать метрики ИБ от смежных систем.
источник

С

Сергей in CyberOff
Ivan Sitnikov
Меня больше интересует вопрос SIEM.
Кто чем логи собирает, как нормализует, как допоняет из внешних источников, как фильтруют, как строят инцидент манаджмент.
Раньше Splunk у многих стоял, потом ArcSight, сейчас, смотрю, у многих уже MaxPatrol SIEM стоит
источник

MA

Mona Arkhipova in CyberOff
Ivan Sitnikov
В кассических IDS нет нормальной эвристики.
Максимум анаитику по DNS можно привязать и уровень реакции в зависимости от кассификации активов.
немного паттернов вредоносного трафика есть. но иногда фолсит.
источник