Size: a a a

SOС Технологии

2019 July 31

$

$t3v3;0) in SOС Технологии
Только там где «итак других средств полно, зачем покупать что-то ещё»
источник

A

Alexey in SOС Технологии
А КАКЖЫ ИМПОРТОЗАМЕЩЕНИ???
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Хайпа ради поразмышлял на тему: "Стоит ли уже вставать в очередь за EDR и NTA"
Очень интересно, как без NTA анализировать сеть на аномалии.
источник

NA

Nikolai Arefiev in SOС Технологии
Ruslan Ivanov
Очень интересно, как без NTA анализировать сеть на аномалии.
Базовые профили сетевого поведения и так уже строят все кому не лень в siem
источник

A

Alexey in SOС Технологии
Ruslan Ivanov
Очень интересно, как без NTA анализировать сеть на аномалии.
"А внутри у его ... НЕЙРОНКА!"
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Базовые профили сетевого поведения и так уже строят все кому не лень в siem
Есть два но: хранение всего этого добра несколько отличается с точки зрения оптимизации хранения в SIEM, и глубина хранения - подход иной
источник

RI

Ruslan Ivanov in SOС Технологии
Ну и базовый профиль поведения - такое. Пожар он вам, конечно, покажет, но есть подозрение, что к этому моменту вы уже будете в курсе.
источник

NA

Nikolai Arefiev in SOС Технологии
Ruslan Ivanov
Есть два но: хранение всего этого добра несколько отличается с точки зрения оптимизации хранения в SIEM, и глубина хранения - подход иной
Это верно, я и писал, что "базовые" профили легко делать в siem.
источник

RI

Ruslan Ivanov in SOС Технологии
Alexey
"А внутри у его ... НЕЙРОНКА!"
Неонка, магистр. И думатель. Да. Решатель ещё есть, но это за отдельные деньги.
источник

RI

Ruslan Ivanov in SOС Технологии
источник

A

Alexey in SOС Технологии
источник

RI

Ruslan Ivanov in SOС Технологии
источник

RI

Ruslan Ivanov in SOС Технологии
источник

NA

Nikolai Arefiev in SOС Технологии
Ruslan Ivanov
Ну и базовый профиль поведения - такое. Пожар он вам, конечно, покажет, но есть подозрение, что к этому моменту вы уже будете в курсе.
С NTA время реакции прям realtime уже?
источник

RI

Ruslan Ivanov in SOС Технологии
Скорость обработки зависит от типа аномалии, частоты сбора телеметрии, скорости её обработки коллектором. Если упороться, реально сделать в пределах пары сотен миллисекунд, я думаю.
источник

RI

Ruslan Ivanov in SOС Технологии
Но.
источник

RI

Ruslan Ivanov in SOС Технологии
Ценник вас не то чтобы удивит. Скорее ошеломит.
источник

NA

Nikolai Arefiev in SOС Технологии
Любой профиль/baseline надо построить. Это время. Что в SIEM, что в NTA. При построенном профиле задача сводится к простому поиску вхрждения.
источник

NA

Nikolai Arefiev in SOС Технологии
Это еще я про сезонность в данных не вспоминал
источник

RI

Ruslan Ivanov in SOС Технологии
И проблема не в NTA, а в том, что собирает Netflow/IPFIX тот же. Во-первых, собираться должно в несемплированном виде (ну как-то бессмысленно искать тысячи больных гриппом на основе выборочного анализа каждого сотого, допустим)
источник