Size: a a a

SOС Технологии

2019 March 31

e

e6e6e in SOС Технологии
Хороший маппинг => счастливый аналитик =)
источник

Z

Zer0way in SOС Технологии
e6e6e
Критерий оценки про фолзовость был обозначен.
>> в чём ценность наличия маппинга с точки зрения оценки качества правила?
Наличие адекватного маппинга значительно повышает как понимание целостности покрытия модели угроз, так и помогает при разборе конкретного инцидента.
во загнул:)))
источник

e

e6e6e in SOС Технологии
Zer0way
во загнул:)))
А что не так? )
источник

e

e6e6e in SOС Технологии
Просто мне не нравится когда адекватные мысли передергивают не в то направление...
источник

RS

Roman Sergeev in SOС Технологии
Давайте рассмотрим пример T1087 Account discovery. Формальное покрытие достигается наличием одного детекта из десятка возможных. В итоге мы имеем бинарную характеристику качества, в которой 10 и 1 равны своим превосходством над 0.
При этом лично мне кажется, что практическая ценность 0 и 1 на фоне 10 практически идентична
источник

e

e6e6e in SOС Технологии
Roman Sergeev
Давайте рассмотрим пример T1087 Account discovery. Формальное покрытие достигается наличием одного детекта из десятка возможных. В итоге мы имеем бинарную характеристику качества, в которой 10 и 1 равны своим превосходством над 0.
При этом лично мне кажется, что практическая ценность 0 и 1 на фоне 10 практически идентична
Ты забыл дописать, что покрытие одним правилом это условно 1/10. Кто мешает сделать 10 правил с маппингом на одну технику?
источник

RS

Roman Sergeev in SOС Технологии
Никто не мешает. Я про простые критерии оценки набора
источник

e

e6e6e in SOС Технологии
Простой критерий:
есть хороший маппинг - хорошо
нет - плохо
источник

y

yugoslavskiy in SOС Технологии
e6e6e
Хороший маппинг => счастливый аналитик =)
именно %)
источник

y

yugoslavskiy in SOС Технологии
Roman Sergeev
Давайте рассмотрим пример T1087 Account discovery. Формальное покрытие достигается наличием одного детекта из десятка возможных. В итоге мы имеем бинарную характеристику качества, в которой 10 и 1 равны своим превосходством над 0.
При этом лично мне кажется, что практическая ценность 0 и 1 на фоне 10 практически идентична
что значит "формальное покрытие"? типо "хотя бы что-то"? это известная проблема и я уже выше писал что над "покрытием" сейчас усердно работают
источник

y

yugoslavskiy in SOС Технологии
источник

y

yugoslavskiy in SOС Технологии
источник

AL

Alexey Lukatsky in SOС Технологии
» Но если кто-то продает sigma rules, то очевидно, что он должен качественно доработать их.
Ну... почему-то к фидам такого требования никто не предъявляет 😊 80% мусора. И ничего, покупают
источник

e

e6e6e in SOС Технологии
Alexey Lukatsky
» Но если кто-то продает sigma rules, то очевидно, что он должен качественно доработать их.
Ну... почему-то к фидам такого требования никто не предъявляет 😊 80% мусора. И ничего, покупают
Вот уж не думал, что так получится...
Но я согласен. Да и Владимир Бенгин то же)
источник

e

e6e6e in SOС Технологии
Up
источник

V

Valentin in SOС Технологии
Alexey Lukatsky
» Но если кто-то продает sigma rules, то очевидно, что он должен качественно доработать их.
Ну... почему-то к фидам такого требования никто не предъявляет 😊 80% мусора. И ничего, покупают
а кто эти 20%, которые продают не мусор ?
источник

AL

Alexey Lukatsky in SOС Технологии
80/20 - это соотношение не TI-вендоров, а их фидов
источник

Z

Zer0way in SOС Технологии
не одного положительного отзыва о  ti.. зачем его тогда покупают?
источник

e

e6e6e in SOС Технологии
Zer0way
не одного положительного отзыва о  ti.. зачем его тогда покупают?
ti > фиды
источник

Z

Zer0way in SOС Технологии
e6e6e
ti > фиды
ну и если оно фолсит, зачем оно нужно?
источник