Size: a a a

SOС Технологии

2019 May 14

$

$t3v3;0) in SOС Технологии
Ilya Glotov
вы описываете определение через его следствие. атрибуция - это прежде всего кто. в своем примере с альтернативным источниками я как раз на это и хотел указать.
Кто - частный случай.
источник

$

$t3v3;0) in SOС Технологии
У вас тушка. Она что-то делает. Вы получаете с неё атрибуты. Ищите характерные для «кто»
источник

IG

Ilya Glotov in SOС Технологии
с тушки я получаю айоки
источник

$

$t3v3;0) in SOС Технологии
А это не атрибуты?
источник

$

$t3v3;0) in SOС Технологии
Ну ок тогда, что
источник

IG

Ilya Glotov in SOС Технологии
нет. вот когда у меня есть несколько атак с разными TTPs и я узнаю, что это был один актор, у меня появляется атрибуция на эти TTPs, и я могу связывать их таким образом через эту атрибуцию
источник

$

$t3v3;0) in SOС Технологии
Ilya Glotov
нет. вот когда у меня есть несколько атак с разными TTPs и я узнаю, что это был один актор, у меня появляется атрибуция на эти TTPs, и я могу связывать их таким образом через эту атрибуцию
Я уже с вами согласился, можете выдохнуть. Вы победили.
источник

ДЮ

Даниил Югославский in SOС Технологии
Мы прост начали с атрибуции и ее необходимости, а вы продолжили с «мне атрибуция не нужна, нужно вот это»
источник

ДЮ

Даниил Югославский in SOС Технологии
Давайте выслушаем тех кому она интересна / не интересна с причинами
источник

AL

Alexey Lukatsky in SOС Технологии
$t3v3;0)
А это не атрибуты?
Вот, мля, с этого и надо было начинать. Если IOC = атрибуты, то все супер и ты прав. Но IOC != атрибуты в классическом понимании атрибуции. Это именно КТО и ЗАЧЕМ и все. IOC - это ЧТО. ТТР - это КАК. В большинстве случаев тебе достаточно ЧТО и КАК.
источник

$

$t3v3;0) in SOС Технологии
Но определение «атрибут» лучше погуглить
источник

$

$t3v3;0) in SOС Технологии
Alexey Lukatsky
Вот, мля, с этого и надо было начинать. Если IOC = атрибуты, то все супер и ты прав. Но IOC != атрибуты в классическом понимании атрибуции. Это именно КТО и ЗАЧЕМ и все. IOC - это ЧТО. ТТР - это КАК. В большинстве случаев тебе достаточно ЧТО и КАК.
Ты не с той стороны смотришь
источник

AL

Alexey Lukatsky in SOС Технологии
$t3v3;0)
Ты не с той стороны смотришь
Да, я испорчен SANSовскими курсами и общением с американцами. У них кибератрибуция - достаточно узкое понятие и находится на вершине пирамиды TI (выше IOC, ТТР и кампаний), на стратегическом уровне
источник

$

$t3v3;0) in SOС Технологии
Атрибут - свойство, характеристика. Атрибуция - привязывание атрибутов к конкретным явлениям. Можно установить по атрибуту явление, можно по явлению получить атрибуты. И так по кругу.
Есть событие - есть свойство - находим явление - получаем доп свойства и т.д.
источник

$

$t3v3;0) in SOС Технологии
Явление в данном случае threat actor
источник

AL

Alexey Lukatsky in SOС Технологии
Да-да, я понял. Сигнатуры атак, правила МСЭ и SIEM, ACL, шаблоны UEBA - это все результат атрибуции.
источник

ДЮ

Даниил Югославский in SOС Технологии
$t3v3;0)
Атрибут - свойство, характеристика. Атрибуция - привязывание атрибутов к конкретным явлениям. Можно установить по атрибуту явление, можно по явлению получить атрибуты. И так по кругу.
Есть событие - есть свойство - находим явление - получаем доп свойства и т.д.
вам уже два раза озвучили принятое в комьюнити определение)
источник

ДЮ

Даниил Югославский in SOС Технологии
Устаревший?
источник

$

$t3v3;0) in SOС Технологии
А зачем? Тут есть «принятое» :)
источник

AL

Alexey Lukatsky in SOС Технологии
Ну да. Только в психологии это определение слишком генерализированное. В праве или журналистике оно вполне конкретное и связано только с источником чего-либо.
источник