Size: a a a

SOС Технологии

2019 June 06

AL

Alexey Lukatsky in SOС Технологии
Конец игры
источник

NA

Nikolai Arefiev in SOС Технологии
Опять новый SIEM с Endpoint?
источник

SS

Sergey Soldatov in SOС Технологии
Alexey Lukatsky
Конец игры
Нет, это только начало
источник

M

Michael in SOС Технологии
Nikolai Arefiev
Вот вы все про сап, а как вам такой случай из практики. В одном отечественном решение логи хранятся в базе и как бы все норм (часть инфы разложена по колоночкам). Вот только доп. инфу ребята решили просто записать в бинарном виде в blob. Как тебе такое Илон Маск?
Часть бинарной инфы можно так же разложить по  колонкам. Было бы желание. ))
источник

RI

Ruslan Ivanov in SOС Технологии
Пятница уже близко, теперь можно. Не понимаю паники по поводу бинарных логов - они гораздо удобнее, а самое главное - их обработка менее затратна с точки зрения производительности.
источник

IH

Ilmar Habibulin in SOС Технологии
Если формат понятен. Хуман ридбл часто понятен без дополнительных пояснений
источник

DP

D P in SOС Технологии
Ruslan Ivanov
Пятница уже близко, теперь можно. Не понимаю паники по поводу бинарных логов - они гораздо удобнее, а самое главное - их обработка менее затратна с точки зрения производительности.
Наверное потому что нужна прослойка в виде декодера. Негибко
источник

IH

Ilmar Habibulin in SOС Технологии
а так больше ядер какому-нибудь очередному богу, вай нот
источник

DP

D P in SOС Технологии
Если что-то поправить - нужен сразу другой спецскилл вместо парсинга и регулярок
источник

RI

Ruslan Ivanov in SOС Технологии
D P
Наверное потому что нужна прослойка в виде декодера. Негибко
Прослойка в виде парсера вас не смущает?
источник

RI

Ruslan Ivanov in SOС Технологии
D P
Наверное потому что нужна прослойка в виде декодера. Негибко
Нет, не нужна. Нужно просто знать бинарную структуру.
источник

DP

D P in SOС Технологии
Нет. Писать и править парсер - это совсем другие навыки, недели писать и править код, разбирающий бинари
источник

RI

Ruslan Ivanov in SOС Технологии
D P
Нет. Писать и править парсер - это совсем другие навыки, недели писать и править код, разбирающий бинари
источник

DP

D P in SOС Технологии
Ну это не тайна. Как выглядит на практике-то?
источник

RI

Ruslan Ivanov in SOС Технологии
Ilmar Habibulin
Если формат понятен. Хуман ридбл часто понятен без дополнительных пояснений
Если формат непонятен - вполне логично, что в SOC он не нужен?
источник

RI

Ruslan Ivanov in SOС Технологии
D P
Ну это не тайна. Как выглядит на практике-то?
Сериализация - десериализация.
источник

RI

Ruslan Ivanov in SOС Технологии
Либо специальные бинарные форматы, которые специально для этого придумывались - например Netflow, sFlow, IPFIX из мира сетевой телеметрии
источник

RI

Ruslan Ivanov in SOС Технологии
Ну или Google Protocol buffers - https://developers.google.com/protocol-buffers/
источник

IH

Ilmar Habibulin in SOС Технологии
Ruslan Ivanov
Если формат непонятен - вполне логично, что в SOC он не нужен?
имелось в виду, что это не какая-то проприетарная фигня, которая что-то показывает через свою консоль, а что и как надо реверсить без документации
источник

RI

Ruslan Ivanov in SOС Технологии
Вы просто привыкли к текстовым форматам и зациклились на них, а они самые неэффективные с точки зрения производительности логирования
источник