Size: a a a

DevSecOps - русскоговорящее сообщество

2018 December 11

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Если вы все отловили и расследовали, то по итогу рождается Incident Report
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Все, точка. Можете его в Knowledge Base засунуть
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Все, что позже - это новые события и новые инциденты
источник

r

rustam in DevSecOps - русскоговорящее сообщество
инциденты - подмножество множества событий, ок? Так можно?
источник

r

rustam in DevSecOps - русскоговорящее сообщество
не суть, хотим описать интересные для нас события
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Ну можете это назвать "Вектором", "Сценарием" или "Корреляцией"
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Кто-то это цепочками называет
источник

r

rustam in DevSecOps - русскоговорящее сообщество
источник

r

rustam in DevSecOps - русскоговорящее сообщество
Условно, у каждого из элемнтов дашборда (например который на скриншоте), должно же быть описание. Иначе если отвественный сотрудник уходит, надо долбаться с SIEM системой, чтобы понять как он это строил.
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Если у вас ответсвенный сотрудник уходит и вам надо долбаться с СИЕМом то у меня для вас плохие новости
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Есть документы, регламентирующие работу SOCа, там собственно и написано за какими инждикаторами надо смотреть
источник

r

rustam in DevSecOps - русскоговорящее сообщество
спасибо, кэп:)
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Да не за что
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Вам чего нужно то? Набор корреляций для образаца?
источник

r

rustam in DevSecOps - русскоговорящее сообщество
источник

r

rustam in DevSecOps - русскоговорящее сообщество
Ну чтобы добить вопрос.. Как называется документ, который описывает конкретный отчёт внутри дэшборда? Например вот такой..
источник

r

rustam in DevSecOps - русскоговорящее сообщество
Похоже это называется Use Case (в терминологии McAfee), только что отыскал, вопрос закрыт.
источник

r

rustam in DevSecOps - русскоговорящее сообщество
To ensure the SOC is effective, a series of Use Cases must be defined. The term “Use Cases” may
be a little misleading—think of them as events that require SOC intervention and/or monitoring.
For instance, a repeat attack from a single source is a Use Case.
источник

С

Сергей in DevSecOps - русскоговорящее сообщество
Инцидент можно определять через необходимость реагировать и расследовать. Ещё можно попробовать через ущерб - нанесён или нет, т.е. угроза была реализована или не была.
источник