Size: a a a

SOС Технологии

2019 April 20

AL

Alexey Lukatsky in SOС Технологии
Я много чего говорю, мало кто слушает ;-( Поэтому L1 у многих есть. Иногда на L1 и заканчивают построение SOCа
источник

Z

Zer0way in SOС Технологии
Alexey Lukatsky
Бытует мнение, что если ты продаешь SIEM за +100500 рублей, то ты должен оснастить его готовыми use case, которые почти не требуют допиливания. А если ты продаешь коллектор логов без предустановленных правил, то почему он стоит как самолет?
👍👍👍👍👍
источник

e

e6e6e in SOС Технологии
R
Как раз являюсь представителем организации, купившей SIEM по требованиям ЛНА, но б**о**льшую часть времени оборудование просто молотило кулерами воздух)
Увы, всегда всё сходится к заинтересованности самого Заказчика. Кому действительно интересна практическая польза от СИЕМ и у него при этом есть хоть чуть-чуть времени сделать что-то самостоятельно, тем мы ("группа поддержки" одного вендора) очень пытаемся помочь. )
источник

Z

Zer0way in SOС Технологии
Alexey Lukatsky
Каких таких? Которые имеют готовые правила? Я таких и не знаю ;-) Отсюда и недоумение со стороны заказчиков, которые заплатили и их еще заставляют писать правила
И нормализации:)))
источник

Z

Zer0way in SOС Технологии
Потому у нас как? Купили, поставили и вспоминаем когда документацию к ис пишем...
источник

Z

Zer0way in SOС Технологии
Фидбэков нет, развития нет...
источник

Z

Zer0way in SOС Технологии
Обучали бы еще писать это все...
источник

e

e6e6e in SOС Технологии
Zer0way
И нормализации:)))
Вот тут и по обучению - у меня даже глаз не дернулся. У нас с этим всё неплохо)
источник

NA

Nikolai Arefiev in SOС Технологии
Обучают все вендоры... Вопрос в том, почему этого недостаточно
источник

Z

Zer0way in SOС Технологии
Nikolai Arefiev
Обучают все вендоры... Вопрос в том, почему этого недостаточно
Ребята, я у вас учился...
источник

Z

Zer0way in SOС Технологии
Я не буду ничего говорить, ок?
источник

Z

Zer0way in SOС Технологии
Моя учеба по сиему кончилась на том как завести активы и как фильтровать события
источник

NA

Nikolai Arefiev in SOС Технологии
У вас.. у нас... Я в этом чате не различаю.
источник

Z

Zer0way in SOС Технологии
Норм?
источник

Z

Zer0way in SOС Технологии
Nikolai Arefiev
У вас.. у нас... Я в этом чате не различаю.
В пт
источник

NA

Nikolai Arefiev in SOС Технологии
Я в целом, по отрасли
источник

Z

Zer0way in SOС Технологии
Я что учился что нет, за это еще и деньги берут
источник

e

e6e6e in SOС Технологии
Zer0way
Моя учеба по сиему кончилась на том как завести активы и как фильтровать события
Меньше спать нужно было за партой. Вопросы написания контента - нормализации, корреляции и пр там хорошо рассматриваются.
источник

AL

Alexey Lukatsky in SOС Технологии
e6e6e
Увы, всегда всё сходится к заинтересованности самого Заказчика. Кому действительно интересна практическая польза от СИЕМ и у него при этом есть хоть чуть-чуть времени сделать что-то самостоятельно, тем мы ("группа поддержки" одного вендора) очень пытаемся помочь. )
Если заказчик заинтересован и может сам многое сделать, то может ему дорогие SIEM не нужны? Можно обойтись эластиком? Или оссимом? А дальше «все сам». А если заказчик платит кучу бабла, он хочет иметь (что логично) инструмент, который ему поможет выстроить SecOps и будет наполнен (и регулярно пополняться) базой аналитических правил. Вы же, когда покупаете AV или IDS не пишете для них свои сигнатуры? Чуть допиливаете? Да. Что-то свое добавляете? Да. Но костяк у вас от вендора. А иначе ничто не мешает взять tcpdump или wireshark и на их базе ваять систему анализа сетевого трафика.
источник

e

e6e6e in SOС Технологии
Zer0way
Я что учился что нет, за это еще и деньги берут
Я не про деньги)
источник