Size: a a a

SOС Технологии

2019 July 23

EO

Eric Oldmann in SOС Технологии
Вот ещё (не один) безопасник, который желает тикеты выдавать, вместо того чтобы по существу реагировать на инцидент.
источник

EO

Eric Oldmann in SOС Технологии
От нас все пули вылетели!
источник

A

Alexey in SOС Технологии
siamion
Мне он не очень понравился, например тем что на аутпут он данные типизировать не умеет, соответственно в siem его не очень удобно загонять
MISP и OpenIOC два наиболее популярных формата обмена иоками . A SIEM кормить с использованием STIX...ну смотря какой сием и какой у вендора видение Taxii
источник

$

$t3v3;0) in SOС Технологии
siamion
Просто "хайп" вокруг misp какой-то. По факту альтернатив нет?
Альтернатив полно. Все одинаково сырые. Почему мисп? Да потому что он древний и довольно известный. Доков/внедрений и тд - полно.
Я етти на днях крутил. Тоже то ещё поделие.
источник

IH

Ilmar Habibulin in SOС Технологии
А чего кому в миспе не хватает? Просто интересно. Про типизацию не понял
источник

$

$t3v3;0) in SOС Технологии
Ilmar Habibulin
А чего кому в миспе не хватает? Просто интересно. Про типизацию не понял
Основная проблема в работе под нагрузкой. Не держит он ее
источник

$

$t3v3;0) in SOС Технологии
И не хватает в каком свете? IOCо хранилки?
источник

$

$t3v3;0) in SOС Технологии
И плюсом стикс2 в миспа через одно место реализован
источник

IH

Ilmar Habibulin in SOС Технологии
Работа под нагрузкой что имеется в виду -- переваривание потока фидов или запросов на поиск токов? По второму варианту оно практически не работает, из него в кеши и сзи выгружать надо
источник

IH

Ilmar Habibulin in SOС Технологии
А не хватает -- мне было интересно, есть ли какой функционал, отсутствующий в миспе, но присутствующий в каком-то другом типе, который жизненно необходим
источник

IH

Ilmar Habibulin in SOС Технологии
Плюс прозвучала фраза, что функционал мисп урезан
источник

$

$t3v3;0) in SOС Технологии
Ilmar Habibulin
Работа под нагрузкой что имеется в виду -- переваривание потока фидов или запросов на поиск токов? По второму варианту оно практически не работает, из него в кеши и сзи выгружать надо
По второму варианту - а зачем оно тогда вообще? Можно сразу в сзи выгружать.
источник

$

$t3v3;0) in SOС Технологии
Ilmar Habibulin
А не хватает -- мне было интересно, есть ли какой функционал, отсутствующий в миспе, но присутствующий в каком-то другом типе, который жизненно необходим
Тут у всех свои цвета фломастеров. Мне не хватало стабильности и функционала api (он довольно скудный).  И много всяких мелочей, но мисп почти все по-разному используют, тут сложно обобщить
источник

IH

Ilmar Habibulin in SOС Технологии
$t3v3;0)
По второму варианту - а зачем оно тогда вообще? Можно сразу в сзи выгружать.
Это же шаринг, там голосовал есть, галки выгружать-невыгружать. Короче видимо все таки фломастеры многое объясняют )))
источник

$

$t3v3;0) in SOС Технологии
Ilmar Habibulin
Это же шаринг, там голосовал есть, галки выгружать-невыгружать. Короче видимо все таки фломастеры многое объясняют )))
Ну смотри. Шаринг это хорошо. Но. Ты выделил два варианта - переваривание потока фидов и поиск иоков.
В переваривание потока фидов входит поиск иоков, для которого, по твоему мнению, мисп не очень.
По поводу шаринга - не буду рассуждать на тему передачи, подумаем на тему получения и выгрузкам в сзи - не кажется ли это немного неэффективным использованием ресурсов? Взять фид, выдрать оттуда иоки и передать в сзи - это около 20 строк кода на питоне.
В итоге получаем историю о том, что без поиска иоков (на этом завязаны такие процессы как поиск дублей, обогащение и другие) мисп нафиг не упёрся. А ищет он крайне плохо.
источник

$

$t3v3;0) in SOС Технологии
Это так, на ходу написано, улглубляться и разворачивать историю не хочу, тут ССЗБ со своими фломастерами.
источник

IH

Ilmar Habibulin in SOС Технологии
$t3v3;0)
Ну смотри. Шаринг это хорошо. Но. Ты выделил два варианта - переваривание потока фидов и поиск иоков.
В переваривание потока фидов входит поиск иоков, для которого, по твоему мнению, мисп не очень.
По поводу шаринга - не буду рассуждать на тему передачи, подумаем на тему получения и выгрузкам в сзи - не кажется ли это немного неэффективным использованием ресурсов? Взять фид, выдрать оттуда иоки и передать в сзи - это около 20 строк кода на питоне.
В итоге получаем историю о том, что без поиска иоков (на этом завязаны такие процессы как поиск дублей, обогащение и другие) мисп нафиг не упёрся. А ищет он крайне плохо.
Ок, посыл понятен. Пример другого решения, которое ищет быстрее есть?
источник

$

$t3v3;0) in SOС Технологии
Ilmar Habibulin
Ок, посыл понятен. Пример другого решения, которое ищет быстрее есть?
Пока нет, ищу
источник

$

$t3v3;0) in SOС Технологии
Етти не устроил - очь плохо (почти никак) не умеет в импорт файлов. Api ещё скуднее
источник

$

$t3v3;0) in SOС Технологии
Но проект молодой (относительно) может стрельнет
источник