Size: a a a

SOС Технологии

2019 April 17

S

Sergg in SOС Технологии
Yustas
Возможность подключения - очень странно работает.
К томуже нужен ODBC драйвер.

Проще научить БД по шедулеру дампить данные в файл, чем заставить корректно работать nxlog.
а я в итоге заставил, вроде работает) но пока не понятно насчет стабильности и нагрузки
источник

KY

Kir Yri4 in SOС Технологии
Добрый День. Коллеги, а может ли nxlog делать корелляции вообще ? И по временному окну в частности. (например: по времени работы учетной записи)
источник

S

Sergg in SOС Технологии
Kir Yri4
Добрый День. Коллеги, а может ли nxlog делать корелляции вообще ? И по временному окну в частности. (например: по времени работы учетной записи)
Ну гугл-то говорит что может, но не уверен, что это хорошая идея
источник

KY

Kir Yri4 in SOС Технологии
Почему?
источник
2019 April 20

y

yugoslavskiy in SOС Технологии
вощем, пообщался с товарищами из soc prime.

разговор был с сейлом Андреем Вдовиным и неким технарём Сергеем, фамилии, к сожалению, не запомнил.
я заранее попросил Андрея подключить технаря к толку, иначе разговор был бы лишен смысла.
да, парни из Украины. это вообще тоже можно было легко нагуглить, но не особо хотелось.

краткий пересказ:

- мы крутые и круто мапим данные
- купите наши правила

ценник:

- начиная от 8к бачинских (или евро?) за некие ключи которыми можно открывать доступ к аналитическим данным
- постепенно нарастающий ценник пляшуший от количества ключей
- заканчивается все 70к USD/EUR за доступ ко всему контенту

занятные факты:

- то ли они впрыжке переобулись, поправив их аргументацию в соответствии с недавним срачем в данном чатике (допускаю), то ли что, но они открестились от 30к правил и сказали что у них их всего 400 плюс есть некие ПАКИ (ну типо наборы с правилами + дашбордами + репортами под конкретные системы). Ну, понятно дело что остальные 29600 правил как раз в этих паках ))
- сказали что 80% их контента это опенсорс. тут я совсем растерялся, но допытывать не стал.
- выяснилось (ну это наверное был не секрет) что "их" "РЕД ТИМ ТЕСТЫ" это тесты проекта Atomic Red Team. Невероятно свежая, крутая и актуальная идея — мапить правила Sigma с Atomic Red Team тестами в привязке к MITRE ATT&CK. Говорят что реализовали 3 недели назад. Я спросил слышали ли про Atomic Threat Coverage, сказали что нет, подумав что это такая система мониторинга %) ну допустим. все может быть.

ключевой момент:

пацанчики даже не задавались вопросом "покрытия" угроз.
казалось бы — работают с MITRE ATT&CK на протяжении нескольких лет, и вроде как где-то реализуют, но на основной вопрос который каждый себе задает они не то что не отвечают, они даже перед собой его не ставили.

чо там, какие правила, какие контроли — да пофиг. давайте мы вам еще правил продадим. а потом еще.
как определить что у меня более-менее все возможные варианты детекшена для конкретной техники реализованы?
или может не реализованы и нужно покупать еще?
а вот если не реализованы, то как мне понять какие именно правила/паки покупать у вас?
да зафиг вам это надо?! у нас нет такого описания, и чот никто раньше не спрашивал. (лол. вы сами должны были об этом задуматься)
ну вообще, можете обратиться в саппорт.
а лучше просто купите правила, тогда точно будет лучше чем сейчас!

подытожим:

как бизнес — они крутые.
заказчиков без экспертизы на рынке действительно дофига, так что финансовый успех практически гарантирован.
для людей же с экспертизой их донность чувствуется за километр.

но вообще, есть множество шансов для позитивных изменений.
надо только того василия, который все это дело драйвит со своим "глубоким пониманием рынка и умным виженом", пару раз приложить табуреткой.
а то он похоже только заголовки методологий читает, пропуская самое главное.
источник

DS

Dark Storm in SOС Технологии
yugoslavskiy
вощем, пообщался с товарищами из soc prime.

разговор был с сейлом Андреем Вдовиным и неким технарём Сергеем, фамилии, к сожалению, не запомнил.
я заранее попросил Андрея подключить технаря к толку, иначе разговор был бы лишен смысла.
да, парни из Украины. это вообще тоже можно было легко нагуглить, но не особо хотелось.

краткий пересказ:

- мы крутые и круто мапим данные
- купите наши правила

ценник:

- начиная от 8к бачинских (или евро?) за некие ключи которыми можно открывать доступ к аналитическим данным
- постепенно нарастающий ценник пляшуший от количества ключей
- заканчивается все 70к USD/EUR за доступ ко всему контенту

занятные факты:

- то ли они впрыжке переобулись, поправив их аргументацию в соответствии с недавним срачем в данном чатике (допускаю), то ли что, но они открестились от 30к правил и сказали что у них их всего 400 плюс есть некие ПАКИ (ну типо наборы с правилами + дашбордами + репортами под конкретные системы). Ну, понятно дело что остальные 29600 правил как раз в этих паках ))
- сказали что 80% их контента это опенсорс. тут я совсем растерялся, но допытывать не стал.
- выяснилось (ну это наверное был не секрет) что "их" "РЕД ТИМ ТЕСТЫ" это тесты проекта Atomic Red Team. Невероятно свежая, крутая и актуальная идея — мапить правила Sigma с Atomic Red Team тестами в привязке к MITRE ATT&CK. Говорят что реализовали 3 недели назад. Я спросил слышали ли про Atomic Threat Coverage, сказали что нет, подумав что это такая система мониторинга %) ну допустим. все может быть.

ключевой момент:

пацанчики даже не задавались вопросом "покрытия" угроз.
казалось бы — работают с MITRE ATT&CK на протяжении нескольких лет, и вроде как где-то реализуют, но на основной вопрос который каждый себе задает они не то что не отвечают, они даже перед собой его не ставили.

чо там, какие правила, какие контроли — да пофиг. давайте мы вам еще правил продадим. а потом еще.
как определить что у меня более-менее все возможные варианты детекшена для конкретной техники реализованы?
или может не реализованы и нужно покупать еще?
а вот если не реализованы, то как мне понять какие именно правила/паки покупать у вас?
да зафиг вам это надо?! у нас нет такого описания, и чот никто раньше не спрашивал. (лол. вы сами должны были об этом задуматься)
ну вообще, можете обратиться в саппорт.
а лучше просто купите правила, тогда точно будет лучше чем сейчас!

подытожим:

как бизнес — они крутые.
заказчиков без экспертизы на рынке действительно дофига, так что финансовый успех практически гарантирован.
для людей же с экспертизой их донность чувствуется за километр.

но вообще, есть множество шансов для позитивных изменений.
надо только того василия, который все это дело драйвит со своим "глубоким пониманием рынка и умным виженом", пару раз приложить табуреткой.
а то он похоже только заголовки методологий читает, пропуская самое главное.
источник

Z

Zer0way in SOС Технологии
yugoslavskiy
вощем, пообщался с товарищами из soc prime.

разговор был с сейлом Андреем Вдовиным и неким технарём Сергеем, фамилии, к сожалению, не запомнил.
я заранее попросил Андрея подключить технаря к толку, иначе разговор был бы лишен смысла.
да, парни из Украины. это вообще тоже можно было легко нагуглить, но не особо хотелось.

краткий пересказ:

- мы крутые и круто мапим данные
- купите наши правила

ценник:

- начиная от 8к бачинских (или евро?) за некие ключи которыми можно открывать доступ к аналитическим данным
- постепенно нарастающий ценник пляшуший от количества ключей
- заканчивается все 70к USD/EUR за доступ ко всему контенту

занятные факты:

- то ли они впрыжке переобулись, поправив их аргументацию в соответствии с недавним срачем в данном чатике (допускаю), то ли что, но они открестились от 30к правил и сказали что у них их всего 400 плюс есть некие ПАКИ (ну типо наборы с правилами + дашбордами + репортами под конкретные системы). Ну, понятно дело что остальные 29600 правил как раз в этих паках ))
- сказали что 80% их контента это опенсорс. тут я совсем растерялся, но допытывать не стал.
- выяснилось (ну это наверное был не секрет) что "их" "РЕД ТИМ ТЕСТЫ" это тесты проекта Atomic Red Team. Невероятно свежая, крутая и актуальная идея — мапить правила Sigma с Atomic Red Team тестами в привязке к MITRE ATT&CK. Говорят что реализовали 3 недели назад. Я спросил слышали ли про Atomic Threat Coverage, сказали что нет, подумав что это такая система мониторинга %) ну допустим. все может быть.

ключевой момент:

пацанчики даже не задавались вопросом "покрытия" угроз.
казалось бы — работают с MITRE ATT&CK на протяжении нескольких лет, и вроде как где-то реализуют, но на основной вопрос который каждый себе задает они не то что не отвечают, они даже перед собой его не ставили.

чо там, какие правила, какие контроли — да пофиг. давайте мы вам еще правил продадим. а потом еще.
как определить что у меня более-менее все возможные варианты детекшена для конкретной техники реализованы?
или может не реализованы и нужно покупать еще?
а вот если не реализованы, то как мне понять какие именно правила/паки покупать у вас?
да зафиг вам это надо?! у нас нет такого описания, и чот никто раньше не спрашивал. (лол. вы сами должны были об этом задуматься)
ну вообще, можете обратиться в саппорт.
а лучше просто купите правила, тогда точно будет лучше чем сейчас!

подытожим:

как бизнес — они крутые.
заказчиков без экспертизы на рынке действительно дофига, так что финансовый успех практически гарантирован.
для людей же с экспертизой их донность чувствуется за километр.

но вообще, есть множество шансов для позитивных изменений.
надо только того василия, который все это дело драйвит со своим "глубоким пониманием рынка и умным виженом", пару раз приложить табуреткой.
а то он похоже только заголовки методологий читает, пропуская самое главное.
😅😅
источник

VG

Viktor Gordeev in SOС Технологии
yugoslavskiy
вощем, пообщался с товарищами из soc prime.

разговор был с сейлом Андреем Вдовиным и неким технарём Сергеем, фамилии, к сожалению, не запомнил.
я заранее попросил Андрея подключить технаря к толку, иначе разговор был бы лишен смысла.
да, парни из Украины. это вообще тоже можно было легко нагуглить, но не особо хотелось.

краткий пересказ:

- мы крутые и круто мапим данные
- купите наши правила

ценник:

- начиная от 8к бачинских (или евро?) за некие ключи которыми можно открывать доступ к аналитическим данным
- постепенно нарастающий ценник пляшуший от количества ключей
- заканчивается все 70к USD/EUR за доступ ко всему контенту

занятные факты:

- то ли они впрыжке переобулись, поправив их аргументацию в соответствии с недавним срачем в данном чатике (допускаю), то ли что, но они открестились от 30к правил и сказали что у них их всего 400 плюс есть некие ПАКИ (ну типо наборы с правилами + дашбордами + репортами под конкретные системы). Ну, понятно дело что остальные 29600 правил как раз в этих паках ))
- сказали что 80% их контента это опенсорс. тут я совсем растерялся, но допытывать не стал.
- выяснилось (ну это наверное был не секрет) что "их" "РЕД ТИМ ТЕСТЫ" это тесты проекта Atomic Red Team. Невероятно свежая, крутая и актуальная идея — мапить правила Sigma с Atomic Red Team тестами в привязке к MITRE ATT&CK. Говорят что реализовали 3 недели назад. Я спросил слышали ли про Atomic Threat Coverage, сказали что нет, подумав что это такая система мониторинга %) ну допустим. все может быть.

ключевой момент:

пацанчики даже не задавались вопросом "покрытия" угроз.
казалось бы — работают с MITRE ATT&CK на протяжении нескольких лет, и вроде как где-то реализуют, но на основной вопрос который каждый себе задает они не то что не отвечают, они даже перед собой его не ставили.

чо там, какие правила, какие контроли — да пофиг. давайте мы вам еще правил продадим. а потом еще.
как определить что у меня более-менее все возможные варианты детекшена для конкретной техники реализованы?
или может не реализованы и нужно покупать еще?
а вот если не реализованы, то как мне понять какие именно правила/паки покупать у вас?
да зафиг вам это надо?! у нас нет такого описания, и чот никто раньше не спрашивал. (лол. вы сами должны были об этом задуматься)
ну вообще, можете обратиться в саппорт.
а лучше просто купите правила, тогда точно будет лучше чем сейчас!

подытожим:

как бизнес — они крутые.
заказчиков без экспертизы на рынке действительно дофига, так что финансовый успех практически гарантирован.
для людей же с экспертизой их донность чувствуется за километр.

но вообще, есть множество шансов для позитивных изменений.
надо только того василия, который все это дело драйвит со своим "глубоким пониманием рынка и умным виженом", пару раз приложить табуреткой.
а то он похоже только заголовки методологий читает, пропуская самое главное.
Самое ключевое это то, что заказчиков с экспертизой практически нет на рынке. Люди покупают любое SIEM-решение и даже правила под Bruteforce не могут написать.... так что для кого то SOC Prime это выход, кому то скормят +100500 правил MaxPatrol и так далее
источник

e

e6e6e in SOС Технологии
Viktor Gordeev
Самое ключевое это то, что заказчиков с экспертизой практически нет на рынке. Люди покупают любое SIEM-решение и даже правила под Bruteforce не могут написать.... так что для кого то SOC Prime это выход, кому то скормят +100500 правил MaxPatrol и так далее
Странное слово "скормят" - не нравится оно мне. Если есть сомнения в правилах для MP SIEM, то вы можете прийти на PHDays и убедиться, как они работают в "боевых" условиях. )
источник

AL

Alexey Lukatsky in SOС Технологии
Viktor Gordeev
Самое ключевое это то, что заказчиков с экспертизой практически нет на рынке. Люди покупают любое SIEM-решение и даже правила под Bruteforce не могут написать.... так что для кого то SOC Prime это выход, кому то скормят +100500 правил MaxPatrol и так далее
Бытует мнение, что если ты продаешь SIEM за +100500 рублей, то ты должен оснастить его готовыми use case, которые почти не требуют допиливания. А если ты продаешь коллектор логов без предустановленных правил, то почему он стоит как самолет?
источник

e

e6e6e in SOС Технологии
Alexey Lukatsky
Бытует мнение, что если ты продаешь SIEM за +100500 рублей, то ты должен оснастить его готовыми use case, которые почти не требуют допиливания. А если ты продаешь коллектор логов без предустановленных правил, то почему он стоит как самолет?
А можете привести примеры таких СИЕМ-ов? Чтобы мы сразу побежали покупать их)
источник

VG

Viktor Gordeev in SOС Технологии
e6e6e
А можете привести примеры таких СИЕМ-ов? Чтобы мы сразу побежали покупать их)
Изи. Надо взять Алексея на работу и ни один хакер не пройдет
источник

AL

Alexey Lukatsky in SOС Технологии
Каких таких? Которые имеют готовые правила? Я таких и не знаю ;-) Отсюда и недоумение со стороны заказчиков, которые заплатили и их еще заставляют писать правила
источник

e

e6e6e in SOС Технологии
Alexey Lukatsky
Каких таких? Которые имеют готовые правила? Я таких и не знаю ;-) Отсюда и недоумение со стороны заказчиков, которые заплатили и их еще заставляют писать правила
Туда ещё и смотреть надо...вот засада...
источник

AL

Alexey Lukatsky in SOС Технологии
На «смотреть» студента можно посадить ;-)
источник

AL

Alexey Lukatsky in SOС Технологии
И назвать его L1
источник

AL

Alexey Lukatsky in SOС Технологии
L от слова лох
источник

e

e6e6e in SOС Технологии
Alexey Lukatsky
И назвать его L1
Так вы ж говорили, что они уже и не нужны...или это был не ваш блох?
источник

e

e6e6e in SOС Технологии
*блог
источник

R

R in SOС Технологии
Как раз являюсь представителем организации, купившей SIEM по требованиям ЛНА, но б**о**льшую часть времени оборудование просто молотило кулерами воздух)
источник