Size: a a a

DevSecOps - русскоговорящее сообщество

2018 September 21

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
ELK наш сием
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
И как? Получилось из него что-то годное сделать?
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
Корреляция эвентов там, все дела
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Учитывая, что я не фанат сиемов от слова совсем, мне для моих задач хватает
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
А какие события вы в него отправляете?
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Где есть возможность ставится filebeat стоковый и auditbeat тоже стоковый. Правила аудита на самом боксе списаны со STIG частично
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
где стоит fluent, там парсится auth.log и syslog
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
раньше также собирал audit.log, но так и не родил к нему нормального парсера и забил
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
А IDS-и никакой нету?
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
нет. Опенсоурс - говно, а на коммерческие денег не дают
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
да и ids это сейчас тоже не панацея
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
нужны EDR
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
типа Google Rapid Response.
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Но это тоже палка о двух концах. Если его ломанут, то это One ring to rule them all
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
buggy c0d3r
нет. Опенсоурс - говно, а на коммерческие денег не дают
Ты точно про IDS? Вроде они все опенсорсные snort, surricata, bro.
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Поскольку у нас все в облаке, то нам Network IDS как пятое колесо. Хер ли смотреть на шифрованный трафик =)
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
ясно)
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
Про EDR ничего не слышал
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
А вот host based - это незаслуженно обойденная тема
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Alex Akulov
Про EDR ничего не слышал
Это всякие там CarbonBalck, SentinelOne. По сути, админская закладка в каждый бокс
источник