Size: a a a

SOС Технологии

2019 July 31

RI

Ruslan Ivanov in SOС Технологии
Во-вторых - частота сбора. Можно так задрочить коробку, пардон, что всё отъедет в страну вечной охоты.
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Любой профиль/baseline надо построить. Это время. Что в SIEM, что в NTA. При построенном профиле задача сводится к простому поиску вхрждения.
Там всё сложнее и комплекснее. У нас, например, анализируется под полторы сотни параметров, по довольно сложным мат. моделям
источник

NA

Nikolai Arefiev in SOС Технологии
Ruslan Ivanov
Там всё сложнее и комплекснее. У нас, например, анализируется под полторы сотни параметров, по довольно сложным мат. моделям
Ясно что сложнее... и времязатратнее
источник

NA

Nikolai Arefiev in SOС Технологии
Давайте еще раз. NTA - да, дорого, прикольно, полезно. НО для этого лучше дорасти. На базовом уровне можно задачу решить и в siem
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Ясно что сложнее... и времязатратнее
Да нет. Там обычная статистика встречается с магией прогнозных моделей. Кстати, GAN для этого подходит не очень.
источник

RI

Ruslan Ivanov in SOС Технологии
Нельзя.
источник

RI

Ruslan Ivanov in SOС Технологии
Ещё раз:
источник

RI

Ruslan Ivanov in SOС Технологии
SIEM ловит то, что в него запрограммировали (use-case'ами ли, корреляциями, поданными логами с набора источников)
источник

RI

Ruslan Ivanov in SOС Технологии
NTA показывает то, что есть на самом деле (если угодно - система объективного контроля)
источник

NA

Nikolai Arefiev in SOС Технологии
Маркетинг
источник

RI

Ruslan Ivanov in SOС Технологии
Если хочется аналогий - SIEM это удочка или спиннинг, на специфическую рыбу, которую вы собрались ловить
источник

NA

Nikolai Arefiev in SOС Технологии
Т-табличные списки, Н-накопление статистики, З-закрытие профиля, Д-детект отклонения от профиля
источник

RI

Ruslan Ivanov in SOС Технологии
А NTA (если грамотно сделан) - это типа мембранного фильтра для воды
источник

NA

Nikolai Arefiev in SOС Технологии
Это базовая штука, работат много у кого
источник

RI

Ruslan Ivanov in SOС Технологии
Николай, ну попробуйте, если это так просто.
источник

RI

Ruslan Ivanov in SOС Технологии
Ну вот дальше базовой штуки почему-то ушли единицы
источник

NA

Nikolai Arefiev in SOС Технологии
Уже и не один раз )
источник

RI

Ruslan Ivanov in SOС Технологии
Когда начнёте с ней работать (с базовыми линиями поведения) поймёте, что простота обманчива
источник

NA

Nikolai Arefiev in SOС Технологии
А Вы сами пробовали сделать эту конструкцию в SIEM?
источник

RI

Ruslan Ivanov in SOС Технологии
Либо требует постоянной донастройки, сопоставимой по сложности с тюнингом IPS, при этом надо знать в совершенстве, что из себя представляет объект защиты.
источник