Size: a a a

SOС Технологии

2019 May 14

AL

Alexey Lukatsky in SOС Технологии
В Д
Алексей, а на западе разве иначе?  Так же микропроцент компаний, которые делают сами и mssp/mdr,  которые зарабатывают на этом деньги?  И значит ли то, что сейчас этого никто не делает, что и пытаться хоть немного не стоит?  ИБ такая штука, развивающаяся
По нашему опыту, большинство заказчиков не занимается и не думает заниматься атрибуцией. Они опираются на внешние источники в этом вопросе и то, это касается очень специфических заказчиков
источник

$

$t3v3;0) in SOС Технологии
Alexey Lukatsky
Думаю это число побольше, но в целом незначительно, согласен. По мере же большей автоматизации и понимания, что антивирус - это отстой и вчерашний день, и его пора менять на EDR/MDR, число тех, у кого будет возможность хантить увеличится. Детектить можно и сейчас - многие продукты (правда, преимущественно неотечественные) это позволяют. Но только благодаря автоматизации, которая упрощает детект/хантинг. Но не атрибуцию, которая удел единиц
Вы все твердите про первичную атрибуцию
источник

AL

Alexey Lukatsky in SOС Технологии
$t3v3;0)
Вы все твердите про первичную атрибуцию
Термин давай ;-) Я лимит сидения в ФБ на сегодня истратил ;-)
источник

ВД

В Д in SOС Технологии
Alexey Lukatsky
По нашему опыту, большинство заказчиков не занимается и не думает заниматься атрибуцией. Они опираются на внешние источники в этом вопросе и то, это касается очень специфических заказчиков
Ну тогда о чем у нам дискуссия? Тема специфичная?  Безусловно.  И там, и здесь делают в основном киберкомпании для заказчиков. И то, что смотреть глубже и учитывать данные о группировке полезнее, чем просто смотреть на детекты - кажется, тоже не спорим. Частота и глубина использования имхо не вопрос обсуждения. Может кто-то из участников чата хотя бы приоритеты детектов на банкоматы начнёт поднимать после очередных рассылок Cobalt,  тоже хлеб
источник

$

$t3v3;0) in SOС Технологии
Alexey Lukatsky
Термин давай ;-) Я лимит сидения в ФБ на сегодня истратил ;-)
Любое выставление атрибутов(не только первичное), но и тех, которые хоть как-то характеризуют инцидент. В примере с powershell для повышения привилегий - уже как минимум два атрибута. Плюс логичный следующий - откуда он взялся. И т.д. и т.п.
Причём мы не смотрим на apt или нет - мы оцениваем любой инцидент. Атрибуция для ddos, например (банально упрощенный), - определение уровня в модели OSI, без этого ttp не применить нормально.
Атрибуция шифровальщика - не только тушка, но и вектор его распространения.

Таким образом, в общем смысле - атрибуция в ИБ - выявление характеризующих признаков независимо от природы появления событий.

По атрибуции, в том числе, принимается решение на тему легитимно ли событие
источник

AL

Alexey Lukatsky in SOС Технологии
$t3v3;0)
Любое выставление атрибутов(не только первичное), но и тех, которые хоть как-то характеризуют инцидент. В примере с powershell для повышения привилегий - уже как минимум два атрибута. Плюс логичный следующий - откуда он взялся. И т.д. и т.п.
Причём мы не смотрим на apt или нет - мы оцениваем любой инцидент. Атрибуция для ddos, например (банально упрощенный), - определение уровня в модели OSI, без этого ttp не применить нормально.
Атрибуция шифровальщика - не только тушка, но и вектор его распространения.

Таким образом, в общем смысле - атрибуция в ИБ - выявление характеризующих признаков независимо от природы появления событий.

По атрибуции, в том числе, принимается решение на тему легитимно ли событие
Упс... Ну если трактовать термин так, то спорить и правда смысла нет. Но все-таки, не флейма ради, а правды для, атрибуция все-таки отвечает на вопросы КТО и ЗАЧЕМ ;-) Именно так ее воспринимает большинство, кмк
источник

$

$t3v3;0) in SOС Технологии
Alexey Lukatsky
Упс... Ну если трактовать термин так, то спорить и правда смысла нет. Но все-таки, не флейма ради, а правды для, атрибуция все-таки отвечает на вопросы КТО и ЗАЧЕМ ;-) Именно так ее воспринимает большинство, кмк
А ещё статистика говорит, что 85% людей...
не думаю что стоит идти этим путём.
Повторю - нормальный ir без какой-либо атрибуции невозможен
источник

RS

Roman Sergeev in SOС Технологии
После "кто" и "зачем" может быть следующая фаза "а где и что ещё поискать". И ответ на него берётся из "кто"
источник

$

$t3v3;0) in SOС Технологии
Roman Sergeev
После "кто" и "зачем" может быть следующая фаза "а где и что ещё поискать". И ответ на него берётся из "кто"
В точку
источник

AL

Alexey Lukatsky in SOС Технологии
$t3v3;0)
А ещё статистика говорит, что 85% людей...
не думаю что стоит идти этим путём.
Повторю - нормальный ir без какой-либо атрибуции невозможен
В твоей терминологии да ;-)
источник

$

$t3v3;0) in SOС Технологии
Alexey Lukatsky
В твоей терминологии да ;-)
Это не моя. Это вселенская из IR teams
источник

AL

Alexey Lukatsky in SOС Технологии
Roman Sergeev
После "кто" и "зачем" может быть следующая фаза "а где и что ещё поискать". И ответ на него берётся из "кто"
Вы убьете несколько недель на то, чтобы ответить на вопрос КТО и ЗАЧЕМ. Сидеть и ждать? Или все-таки хантить/детектить, опираясь только на известные ТТР?
источник

RS

Roman Sergeev in SOС Технологии
Это какая-то ложная дилемма
источник

$

$t3v3;0) in SOС Технологии
Alexey Lukatsky
Вы убьете несколько недель на то, чтобы ответить на вопрос КТО и ЗАЧЕМ. Сидеть и ждать? Или все-таки хантить/детектить, опираясь только на известные ТТР?
Откуда «недель»? Детекта антивируса очень часто достаточно чтобы понять какое семейство (если мы про ВПО) (и да это уже атрибуция, но не первичная), и ответы на вопрос где и что смотреть
источник

AL

Alexey Lukatsky in SOС Технологии
$t3v3;0)
Это не моя. Это вселенская из IR teams
Поспорил бы. Но не буду ;-) В твоем варианте атрибуция - это и есть ТТР, то есть определение того, КАК действует малварь/ддос и др. Это не атрибуция в классическом понимании ;-)
источник

$

$t3v3;0) in SOС Технологии
Alexey Lukatsky
Поспорил бы. Но не буду ;-) В твоем варианте атрибуция - это и есть ТТР, то есть определение того, КАК действует малварь/ддос и др. Это не атрибуция в классическом понимании ;-)
источник

$

$t3v3;0) in SOС Технологии
Если в ответ будет про авторство - отвечу сразу - это уже частный случай применения того что в определении выше
источник

IG

Ilya Glotov in SOС Технологии
лучше все же загуглить что-то вроде cyber attribution :) и, кстати, атрибуция произошедшей атаки возможна вообще без индикаторов - используя, так сказать, альтернативные каналы.
источник

$

$t3v3;0) in SOС Технологии
Ilya Glotov
лучше все же загуглить что-то вроде cyber attribution :) и, кстати, атрибуция произошедшей атаки возможна вообще без индикаторов - используя, так сказать, альтернативные каналы.
Можете загуглить, но я на ваш вопрос уже ответил. Там где про авторство.
источник

$

$t3v3;0) in SOС Технологии
Про альтернативные каналы - приведёте примеры?
источник