Size: a a a

SOС Технологии

2019 May 07

R

R in SOС Технологии
Alexey Lukatsky
Лев Палей делал сравнение, когда выбирали продукт себе. Они многое пилотировали. На антималваре лежит его обзор
Именно эти обзоры,наверное, единственные, что есть в рунете по отечественным SIEM. Их уже смотрели. И хочется глубже в дебри особенностей и различий)
источник

ДЮ

Даниил Югославский in SOС Технологии
> Лев Палей
> много пилотировал сием
> делал сравнение

-.-
источник

R

R in SOС Технологии
Хайку?)
источник

NA

Nikolai Arefiev in SOС Технологии
> Лев Палей
> много пилотировал сием
> делал сравнение
> много думал
источник

KM

Kirill Mitrofanov 🍁 in SOС Технологии
Коллеги, добрый день.
В рамках процесса vulnerability management как обстоят дела с zero-day?
-в паблике появляется новость
-оцениваем насколько инфраструктура подвержена уязвимости
-просим по выходу обновления, срочно обновиться

на этом вроде всё?
источник

OQ

Oleg Qudu in SOС Технологии
Kirill Mitrofanov 🍁
Коллеги, добрый день.
В рамках процесса vulnerability management как обстоят дела с zero-day?
-в паблике появляется новость
-оцениваем насколько инфраструктура подвержена уязвимости
-просим по выходу обновления, срочно обновиться

на этом вроде всё?
Если есть вариант mitigation без патча, применяете решение.
источник

v

vbengin in SOС Технологии
Это отдельный процесс и не очень простой .


Как и где искать эти уязвимости? Читать секлаб?

Как оценивать?. (С учётом обычно  скудности первичных данных)

Ну и конечно главное пойди попробуй быстро обновить библиотеки в вебе. Там будет риск получить очень длинные сроки обновления, это вам не Винду пропатчить.
Конечно тут надо смотреть вкупе с разными дополнительными методами
источник

KM

Kirill Mitrofanov 🍁 in SOС Технологии
vbengin
Это отдельный процесс и не очень простой .


Как и где искать эти уязвимости? Читать секлаб?

Как оценивать?. (С учётом обычно  скудности первичных данных)

Ну и конечно главное пойди попробуй быстро обновить библиотеки в вебе. Там будет риск получить очень длинные сроки обновления, это вам не Винду пропатчить.
Конечно тут надо смотреть вкупе с разными дополнительными методами
читать секлаб ну и просто ленту новостей
оценка: если какой то билд ПО уязвим, то смотрим какие активы используют это ПО и оповещаем об уязвимости.
согласен, что с самим обновлением могут проблемы возникнуть)

Вопрос в том, должна ли информация по обращению с zero-day фигурировать в документе, который посвящен vuln management в компании, или это решается по факту выявления и на уровне электронной почты?
источник

v

vbengin in SOС Технологии
Есть или нет патч закрывающий уязвимость ( то есть определение 0-day) это лишь один вопрос   , а вдруг он(патч) не применим, или обновление невозможно, или цикл такой что нужно сейчас что-то делать. В общем если вопрос стоит ли строить отдельный процесс именно для 0-day то я бы сказал скорее нет
источник

KM

Kirill Mitrofanov 🍁 in SOС Технологии
благодарю)
источник

NA

Nikolai Arefiev in SOС Технологии
Особенно хорошо себя показало отсутствие плана реагирования на всякие ванакраи и нотпети. Хотя, они не совсем зиродеи.
источник

NA

Nikolai Arefiev in SOС Технологии
Да, детального процесса может и не быть, но что-то описать крупными мазками стоит.
источник

NA

Nikolai Arefiev in SOС Технологии
"Улыбаемся и машем" или "вот будет зиродей, тогда и разберемся" - такая себе стратегия поведения
источник

Z

Zer0way in SOС Технологии
Nikolai Arefiev
"Улыбаемся и машем" или "вот будет зиродей, тогда и разберемся" - такая себе стратегия поведения
Бест практикс
источник

NA

Nikolai Arefiev in SOС Технологии
В рамках процесса реагирования я бы прописал общее направление в которое надо бежать в таком случае и кого к этому забегу стоит подключить
источник

NA

Nikolai Arefiev in SOС Технологии
И, да, детально процесс не описать. Но, хоть какой процесс - лучше его отсутствия.
источник

v

vbengin in SOС Технологии
Ээээ
источник

v

vbengin in SOС Технологии
Ванакрай Петя и другие это не 0день
источник

NA

Nikolai Arefiev in SOС Технологии
Я это и написал, но для многих он стал таким по факту
источник

v

vbengin in SOС Технологии
2. Поиск 0деев это ближе к третХантингу. Нужно ли его отписывать внутри vm или оставить отдельным процессом. Это вопрос. Я бы нарисовал отдельно.
источник