Size: a a a

SOС Технологии

2019 August 01

RI

Ruslan Ivanov in SOС Технологии
У нас он выглядит сейчас как (в голове ИБ) FW + AV (продвинутые мигрируют к NGFW + EPP/EDR) -> DLP + SIEM + защита почты (как правило, встроенный AV, реже песочницы) -> SOC
источник

RI

Ruslan Ivanov in SOС Технологии
Вот где-то между вторым и третьим этапом неожиданно трескается шаблон, что оказывается нужно не гайки крутить, а процессы выстраивать. И начинать их выстраивать надо было на первом ещё этапе, потому что в том, что сейчас процессы выстроить уже не выйдет (нет, ну можно дождаться реорганизации компании и под шумок, но это как повезёт).
источник

RI

Ruslan Ivanov in SOС Технологии
И самое смешное, что после выстраивания процессов приходит и понимание где какие гайки должны быть, и как их крутить, и надо ли вообще…
источник

RI

Ruslan Ivanov in SOС Технологии
У нас традиционно отсутствие процессов пытаются закрыть техникой - потому и любовь к SIEM такая в том числе.
источник

NA

Nikolai Arefiev in SOС Технологии
Порой внедрение siem сподвигает на выстраивание процессов :) в моей старой интеграторской практике такое наблюдал раза 3 :)
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Невозможно защищать то, чего ты не знаешь.
да можно, конечно. https://www.veracode.com/security/black-box-analysis как пример анализа по методу чёрного ящика. Опять NTA, про которые уже говорили. Вот вам пример научных работ на этот счёт: https://www.sciencedirect.com/science/article/pii/S1877050913009289
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Порой внедрение siem сподвигает на выстраивание процессов :) в моей старой интеграторской практике такое наблюдал раза 3 :)
Должно быть наоборот.
источник

RI

Ruslan Ivanov in SOС Технологии
источник

E

EИ0Ʇ in SOС Технологии
Коллеги, меня всё мучает вопрос обсуждавшийся выше. Каким образом предполагается заменить NTA SIEM`ом? (безотносительно какого-либо конкретного решения)
источник

E

EИ0Ʇ in SOС Технологии
ок, наверное превратно понял
источник

RI

Ruslan Ivanov in SOС Технологии
EИ0Ʇ
Коллеги, меня всё мучает вопрос обсуждавшийся выше. Каким образом предполагается заменить NTA SIEM`ом? (безотносительно какого-либо конкретного решения)
Да не предполагается его заменять!
источник

RI

Ruslan Ivanov in SOС Технологии
SIEM ищет известные проблемы, на основе заложенной логики
источник

RI

Ruslan Ivanov in SOС Технологии
NTA показывает что реально есть, с точки зрения анализа сетевого трафика, плюс аномалии и отклонения от обычного поведения
источник

RI

Ruslan Ivanov in SOС Технологии
В какой-то момент они пересекаются, безусловно. NTA хорошо дополняет IPS, например, или EDR
источник

RI

Ruslan Ivanov in SOС Технологии
Это просто разные подходы к решению одной и той же задачи, что позволяет ускорить её решение и снизить количество ошибок при этом
источник

RI

Ruslan Ivanov in SOС Технологии
У Алексей была очень хорошая идея с окнами Джохари - можно послушать тут https://youtu.be/6NSy5wNuOp8
источник

RI

Ruslan Ivanov in SOС Технологии
Надеюсь @vbengin меня не забанит за это.
источник

RI

Ruslan Ivanov in SOС Технологии
Я сам про это несколько раз тоже рассказывал
источник

NA

Nikolai Arefiev in SOС Технологии
Налетай, не скупись, покупай... NTA.
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Налетай, не скупись, покупай... NTA.
На, держи. Этого достаточно, чтобы сделать свой. https://github.com/cisco/joy
источник