Size: a a a

SOС Технологии

2019 July 15

RI

Ruslan Ivanov in SOС Технологии
источник

BB

B B in SOС Технологии
У любого долговременного хранения логов есть цель, в случае же обсуждаемой (хранение логов, относящихся к инциденту ИБ) вопрос целостности прямо таки на первое место вылезает. У меня вот есть случай, что нужны логи по инциденту примерно 3-летней давности. Чтобы либо приобщить кейс к уже имеющимся, либо отбросить
источник

v

vbengin in SOС Технологии
источник

EO

Eric Oldmann in SOС Технологии
Ruslan Ivanov
Если это очередное поделие хипсторов - ну его
LTO Consortium у вас хипсторы? Таки вы крут, батенька!
источник

NA

Nikolai Arefiev in SOС Технологии
GIF-ка из Вашингтона )
источник

BB

B B in SOС Технологии
Andrei Potseluev
По теории вероятности, это событие ну очень сомнительное. Да, возможное, но...
Если, к примеру, эксперт напишет в своем заключении, что "логи не смогли восстановить полностью", то сразу возникнут дополнительные вопросы. Все от цели зависит
источник

V

Vladimir in SOС Технологии
Nikolai Arefiev
Дополню, что по "классике" отсреленные архивы не обязательно хранить на сервере с SIEM, где дорогие быстрые диски. Выделити под это старый сервак с хорошим капасити по хардам 3,5. Забейте его хардами на 4/8ТБ в RAID 1 или 5 и складируйте архивы там.
За RAID5 убивать лицом об стену, публично.
источник

EO

Eric Oldmann in SOС Технологии
B B
У любого долговременного хранения логов есть цель, в случае же обсуждаемой (хранение логов, относящихся к инциденту ИБ) вопрос целостности прямо таки на первое место вылезает. У меня вот есть случай, что нужны логи по инциденту примерно 3-летней давности. Чтобы либо приобщить кейс к уже имеющимся, либо отбросить
Более того, один из краеугольных камней ИБ в любой большой системе - наличие собственных (GPS/GLONASS) или лучше атомных серверов времени.
источник

NA

Nikolai Arefiev in SOС Технологии
Vladimir
За RAID5 убивать лицом об стену, публично.
Религиозная тема
источник

NA

Nikolai Arefiev in SOС Технологии
Но да, 5-ка не очень )
источник

AP

Andrei Potseluev in SOС Технологии
B B
Если, к примеру, эксперт напишет в своем заключении, что "логи не смогли восстановить полностью", то сразу возникнут дополнительные вопросы. Все от цели зависит
Согласен. Вопрос, как это все будет организовано. Если они будут складываться какими-то кусками (допустим за сутки) то, вполне вероятно, что поднимут только за интересующие сутки. И то, что какие-то другие повреждены, никто и не узнает даже. Если же запись идет непрерывно, по нарастающей, то да, будут вопросы. Вообще, все субъективно. Если лента в организации есть и не загружена - почему бы и нет. Специально для этого покупать - наверное не стоит.
источник

V

Vladimir in SOС Технологии
Nikolai Arefiev
Религиозная тема
В каком месте религиозная? Чистая математика
источник

RI

Ruslan Ivanov in SOС Технологии
Eric Oldmann
LTO Consortium у вас хипсторы? Таки вы крут, батенька!
Не, ну эти-то могут.
источник

RI

Ruslan Ivanov in SOС Технологии
Eric Oldmann
Более того, один из краеугольных камней ИБ в любой большой системе - наличие собственных (GPS/GLONASS) или лучше атомных серверов времени.
Фигня это всё без PTP/IEEE1588 на сети. NTP для очень больших распределённых сетей или для достаточно удалённых точек не очень подходит.
источник

EO

Eric Oldmann in SOС Технологии
Ruslan Ivanov
Фигня это всё без PTP/IEEE1588 на сети. NTP для очень больших распределённых сетей или для достаточно удалённых точек не очень подходит.
На каждой удалённой точке - свои атомные часы. В мегарегуляторе намедни 2 из 6 NTP серверов сделали ойойой
источник

RI

Ruslan Ivanov in SOС Технологии
Я смотрю, Денис Юрьевич, вы не сторонник полумер.
источник

RI

Ruslan Ivanov in SOС Технологии
источник

NA

Nikolai Arefiev in SOС Технологии
достаточно Камертон-с навтыкать
источник

RI

Ruslan Ivanov in SOС Технологии
Для желающих расширить кругозор, почему PTP = точность синхронизации до микросекунды без больших отрицательных дрифтов, возможных в NTP. http://digitalsubstation.com/blog/2017/08/17/sem-voprosov-o-nbsp-protokole-ptp-posle-kotoryh-v-nbsp-nyom-razberyotsya-kazhdyj/
источник

RI

Ruslan Ivanov in SOС Технологии
Vladimir
За RAID5 убивать лицом об стену, публично.
RAID10 - дорого, RAID6 - медленно
источник