Size: a a a

SOС Технологии

2019 July 22

$

$t3v3;0) in SOС Технологии
Ну и кучу всего пилить руками
источник

KM

Kirill Mitrofanov 🍁 in SOС Технологии
$t3v3;0)
ИРП она становится с кортексом. И то... так себе
а cortex у нас выступает как анализатор, да? самостоятельно чекает IOC, которые прилетают из тикета TheHive на virustotal, например
источник

$

$t3v3;0) in SOС Технологии
Kirill Mitrofanov 🍁
а cortex у нас выступает как анализатор, да? самостоятельно чекает IOC, которые прилетают из тикета TheHive на virustotal, например
Упростив - да
источник

KM

Kirill Mitrofanov 🍁 in SOС Технологии
спасибо)
источник

IG

Ilya Glotov in SOС Технологии
Kirill Mitrofanov 🍁
Если возникает событие в MISP -> в TheHive создаётся инцидент, который можно назначить на ответственного
может оказаться удобно использовать алерты
источник

IG

Ilya Glotov in SOС Технологии
алерт можно импортировать в новый кейс или мерджить в существующий. расследованный кейс с новыми индикаторами из TheHive можно экспортировать в MISP.
источник
2019 July 23

s

siamion in SOС Технологии
А чем всех misp так торкает? Почему не minemeld например?
источник

A

Alexey in SOС Технологии
siamion
А чем всех misp так торкает? Почему не minemeld например?
Потому что это продукты под разные задачи
источник

AL

Alexey Lukatsky in SOС Технологии
siamion
А чем всех misp так торкает? Почему не minemeld например?
Вот купит кто-нибудь полупальто и прикроет minemeld как класс. Что тогда делать?
источник

A

Alexey in SOС Технологии
Minemeld по сути агрегатор фидов
источник

A

Alexey in SOС Технологии
Misp - TIP, пусть и урезанная
источник

s

siamion in SOС Технологии
Alexey
Потому что это продукты под разные задачи
Ну в изначальном запросе цели одинаковые
источник

A

Alexey in SOС Технологии
siamion
Ну в изначальном запросе цели одинаковые
Какие?
источник

s

siamion in SOС Технологии
Alexey Lukatsky
Вот купит кто-нибудь полупальто и прикроет minemeld как класс. Что тогда делать?
Перекупят, так же как полупальто в свое время. От того что завтра misp кто нибудь не купит никто не застрахован
источник

s

siamion in SOС Технологии
Alexey
Какие?
Threat агрегатор?
источник

s

siamion in SOС Технологии
Просто "хайп" вокруг misp какой-то. По факту альтернатив нет?
источник

s

siamion in SOС Технологии
Мне он не очень понравился, например тем что на аутпут он данные типизировать не умеет, соответственно в siem его не очень удобно загонять
источник

s

siamion in SOС Технологии
Alexey
Minemeld по сути агрегатор фидов
Minemeld умеет в taxii, можно меняться как угодно
источник

AL

Alexey Lukatsky in SOС Технологии
siamion
Просто "хайп" вокруг misp какой-то. По факту альтернатив нет?
gosint, crits, mantis, yeti, cif. Это если из open source
источник

AL

Alexey Lukatsky in SOС Технологии
Но MISP, пожалуй, наиболее популярный и поэтому поддерживаемый и обновляемый
источник