Size: a a a

DevSecOps - русскоговорящее сообщество

2018 December 05

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
сам не использовал, но говорят, что в целом неплохо)
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
Yury Shabalin
есть компания Venafi
Вот типичный Security продукт.
На сайте одни пугалки и их супер решение. Хочешь понять как оно работает и сколько стоит — введи имя и телефон. Тебе позвонит индус и час будет мозг выносить. После этого впарит какой-нибудь трёх часовой вебинар об этой туле.
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
По итогу ты получишь демоверсию. Какой-нибудь образ диска для VMWare. Два дня будешь разворачивать, а там будет полное разочарование, что-то вроде Cisco Umbrella)
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Жизнт боль
источник

M

Mihail in DevSecOps - русскоговорящее сообщество
Alex Akulov
По итогу ты получишь демоверсию. Какой-нибудь образ диска для VMWare. Два дня будешь разворачивать, а там будет полное разочарование, что-то вроде Cisco Umbrella)
Можно подробнее про разочарование с Cisco Umbrella?
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
Да это только в безопасности так. С админскими или программерскими тулами такой хрени нету.
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Alex Akulov
Да это только в безопасности так. С админскими или программерскими тулами такой хрени нету.
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
Mihail
Можно подробнее про разочарование с Cisco Umbrella?
Нее, амбреллу не нужно разворачивать. Она просто разочарование.
источник

M

Mihail in DevSecOps - русскоговорящее сообщество
Alex Akulov
Нее, амбреллу не нужно разворачивать. Она просто разочарование.
:) я понимаю что этот опыт травмирующий. Но если можно в паре-тройке тезисов какие основные минусы/стопфакторы были у вас?
источник

M

Mihail in DevSecOps - русскоговорящее сообщество
@AlexAkulov я не из Cisco) в моей конторе намечается PoC  этого решения.
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
Мониторинг ДНС запросов он полезен когда это часть какой-то большой системы. В которой по совокупности факторов, в том числе по подозрительным запосам можно детектировать есть у тебя какая-то дрянь или нет.
Только по мониторингу ДНС-ов это сделать невозможно в принципе, но Циска говорит, что это готовый полноценный продукт.
По итогу мы имеем кучу фолсов, которые тебе нужно сидеть в их веб интерфейсе расгребать. Куча людей занята, сидит тикеты закрывает — пользы никакой.
С таким же успехом ты можешь включить в Bro списки с CriticalStack или что-то подобное в Сурикате и тоже получить кучу фолсов, но это бесплатно и это готово к интеграции с любой системой.
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
А еще достаточно посмотреть на Пики по трафику в мониторинге у сисадминов
источник

KS

Konstantin Sverdlov in DevSecOps - русскоговорящее сообщество
почему-то мне кажется, что вместо Umbrella можно поставить <любой коробочный SIEM/IDS и т.п.>
источник

M

Mihail in DevSecOps - русскоговорящее сообщество
Alex Akulov
Мониторинг ДНС запросов он полезен когда это часть какой-то большой системы. В которой по совокупности факторов, в том числе по подозрительным запосам можно детектировать есть у тебя какая-то дрянь или нет.
Только по мониторингу ДНС-ов это сделать невозможно в принципе, но Циска говорит, что это готовый полноценный продукт.
По итогу мы имеем кучу фолсов, которые тебе нужно сидеть в их веб интерфейсе расгребать. Куча людей занята, сидит тикеты закрывает — пользы никакой.
С таким же успехом ты можешь включить в Bro списки с CriticalStack или что-то подобное в Сурикате и тоже получить кучу фолсов, но это бесплатно и это готово к интеграции с любой системой.
Если как detection решение то наверное согласен, есть альтернатива.

Но если у вас куча лаптопов катающихся вне периметра то как превентивно блокировать обращения к нежелательным доменам?
источник

M

Mihail in DevSecOps - русскоговорящее сообщество
Причем использую разные шаблоны по категориям ресурсов.
источник

M

Mihail in DevSecOps - русскоговорящее сообщество
Про secwebGW можно не писать)
источник

KS

Konstantin Sverdlov in DevSecOps - русскоговорящее сообщество
Mihail
Про secwebGW можно не писать)
что за зверь?
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Никак =) И Циска вас не спасет. Пока домен обнаружат, пока он доедет до агента на ноуте...
источник