Size: a a a

SOС Технологии

2019 April 05

A

Anton in SOС Технологии
Ну этож майкрософт, почему там не должно все быть через жепу?
источник

AI

Alex Igonin in SOС Технологии
Anton
Ну этож майкрософт, почему там не должно все быть через жепу?
источник

AI

Alex Igonin in SOС Технологии
Микрософт - это вообще лучшее, что произошло в IT за всю историю
источник

S

Stuw (Андрей) in SOС Технологии
rustam
Я никогда не понимал этого Microsoft подхода. Почему мониторинг подозрительной активности (impossible travel) - это в одном месте  https://portal.cloudappsecurity.com

А мониторинг спама и вирусов - это в другом месте https://protection.office.com

Если теперь они сделают SIEM, который не будет включать в себя 1 и 2, то появится просто третье место, где администратор Office365 должен будет работать.

Если я правильно помню, то у Azure тоже до сих пор две админки, старая и другая :) .
А какого рода информация в мониторинге подозрительной активности?
Мне кажется, что фильтрация спама, настройка правил и т.п. вещи для почты - отдельная активность. Там куча фолсов, куча нюансов. Если на спам только смотреть, то толку не очень много, с ним надо бороться.
источник

r

rustam in SOС Технологии
я логику решения просто хочу понять, почему схожая функциональность разводится по совершенно разным консолям:)
источник

RS

Roman Sergeev in SOС Технологии
потому что делается другой командой
закон Конвея, вот это вот всё
источник

r

rustam in SOС Технологии
Stuw (Андрей)
А какого рода информация в мониторинге подозрительной активности?
Мне кажется, что фильтрация спама, настройка правил и т.п. вещи для почты - отдельная активность. Там куча фолсов, куча нюансов. Если на спам только смотреть, то толку не очень много, с ним надо бороться.
Impossible travel
Activity from infrequent country
Activity from anonymous IP addresses
Activity from suspicious IP addresses
Unusual activities (by user)
Multiple failed login attempts
источник

V

Vladimir in SOС Технологии
rustam
я логику решения просто хочу понять, почему схожая функциональность разводится по совершенно разным консолям:)
Чтобы было удобно. Чтобы можно было заплатить только за то, что тебе нужно. Так говорят.
источник

F

First in SOС Технологии
1) Cyber Ark
2) Balabit (from One Identity)
4) no matter
источник

r

rustam in SOС Технологии
Vladimir
Чтобы было удобно. Чтобы можно было заплатить только за то, что тебе нужно. Так говорят.
ок, это фиговое объяснение, но я придираюсь. Сейчас GSuite к Splunk подключаю, там тоже та еще хрень в логах и методах сбора:)
источник

AL

Alexey Lukatsky in SOС Технологии
rustam
Impossible travel
Activity from infrequent country
Activity from anonymous IP addresses
Activity from suspicious IP addresses
Unusual activities (by user)
Multiple failed login attempts
Это функциональность CASB
источник

r

rustam in SOС Технологии
Alexey Lukatsky
Это функциональность CASB
Это мешает сделать эти отчёты как дополнительную вкладку в protection.office.com? в вашей статье про SOC были размышления о максимальном количестве мониторов для аналитика. ИМХО, это из той же серии
источник

r

rustam in SOС Технологии
источник

AL

Alexey Lukatsky in SOС Технологии
rustam
Это мешает сделать эти отчёты как дополнительную вкладку в protection.office.com? в вашей статье про SOC были размышления о максимальном количестве мониторов для аналитика. ИМХО, это из той же серии
Protection - это защита от спама. Другой продукт, другая команда. CASB - еще один. И т.д. В крупных компаниях, особенно часто поглощающих мелких игроков (а облачная ИБ MS как раз из этой серии - они кучу израильтян поглотили) это разные продукты; пусть и с одним названием. Не надо считать, что одна компания - это один департамент разработки. Поэтому и консоли разные. Поэтому рынок SOAR  и развивается
источник

r

rustam in SOС Технологии
Охотно верю, но имею право быть таким подходом недовольным:) и дёргаться от таких новостей:
Introducing the new Microsoft 365 security center (security.microsoft.com) and Microsoft 365 compliance center (compliance.microsoft.com).

еще 2 ссылки:)
источник

e

e6e6e in SOС Технологии
yugoslavskiy
чего сразу говноделов-то %) может там 30к правил из чистого золота. лучшие эксперты, имен которых мы не знаем. у меня фактов о качестве нет, только анализ того что на поверхности и предположения на его основе.

давайте все же подытожим:

- ололо они чо пишут правила корреляции для сием зашивая туда хеши, ip адреса и домены?
- лол. так, призывается Игорь
- хаха, все немного иначе, ребят) мы используем сигму ) и у нас на самом деле много своих правил)))1)11
- так откуда 30к правил-то?
- ..........
При этом тут есть ребята, которые говорят, что покупали доступ к правилам и они НЕ ок. В схожих спорах на различных площадках слишком часто всё заканчивается просто перепиской даже без указания каких-то адекватных аргументов.
Я вот что предлагаю (т к чатик называется "SOС Технологии"/phd_soc) - на ближайшем PHDays в очередной раз будет проводиться соревнование StandOff/Противостояние. Сейчас там укомплектованы атакующие, а вот податься как СОК, вроде, можно. Орг подробности можно спросить у @melevin.
КМК, это отличный вариант прийти туда своим SOC-ом/MSSP/MDR и показать свою крутость, так сказать "подвезти пруфов". Я с командой там, конечно, буду участвовать)
источник

B

Bdr777 in SOС Технологии
e6e6e
При этом тут есть ребята, которые говорят, что покупали доступ к правилам и они НЕ ок. В схожих спорах на различных площадках слишком часто всё заканчивается просто перепиской даже без указания каких-то адекватных аргументов.
Я вот что предлагаю (т к чатик называется "SOС Технологии"/phd_soc) - на ближайшем PHDays в очередной раз будет проводиться соревнование StandOff/Противостояние. Сейчас там укомплектованы атакующие, а вот податься как СОК, вроде, можно. Орг подробности можно спросить у @melevin.
КМК, это отличный вариант прийти туда своим SOC-ом/MSSP/MDR и показать свою крутость, так сказать "подвезти пруфов". Я с командой там, конечно, буду участвовать)
А Вы ранее участвовали?
источник

e

e6e6e in SOС Технологии
Bdr777
А Вы ранее участвовали?
"Наблюдал"
источник

B

Bdr777 in SOС Технологии
Я участвовал
источник

e

e6e6e in SOС Технологии
Bdr777
Я участвовал
Круто. Поделитесь впечатлениями? Или может есть отчет?
источник