Size: a a a

SOС Технологии

2019 August 10

AL

Alexey Lukatsky in SOС Технологии
Zer0way
Вачгарды мне запилите
Это амазоновский сервис?
источник

Z

Zer0way in SOС Технологии
Alexey Lukatsky
Это амазоновский сервис?
Нет, это мэ
источник

AL

Alexey Lukatsky in SOС Технологии
Zer0way
Нет, это мэ
Они еще живы?
источник

v

vbengin in SOС Технологии
Zer0way
Pt сказали: извини Денис, у нас вачгардов нет
Да ладно серьезно?
До сих пор мы не поддержали его? :)
Кажется ещё года три назад сам на пилоте его нормализацией баловался. )
источник

Z

Zer0way in SOС Технологии
vbengin
Да ладно серьезно?
До сих пор мы не поддержали его? :)
Кажется ещё года три назад сам на пилоте его нормализацией баловался. )
Wg1050, остальные нет. Сап позавчера отписался что "все пропало". Вг вы найти не можете, а я не могу прислать все интересующие меня события (ибо могу какое то событие пропустить).
источник

Z

Zer0way in SOС Технологии
Alexey Lukatsky
Они еще живы?
В условиях российской госухи, да. Выбор не велик и очень ужасен
источник

v

vbengin in SOС Технологии
Alexey Lukatsky
Но зависит от сервиса, который надо мониторить. Кто-то может напрямую отдать (например, EC2), кто-то через Lamba будет пытаться, кто-то через S3.
Все что про облака нам интересно потыкать палкой. Так что если будет хотя бы формальный пилот и интерес мы не против подключить такое
источник

VG

Viktor Gordeev in SOС Технологии
Zer0way
Wg1050, остальные нет. Сап позавчера отписался что "все пропало". Вг вы найти не можете, а я не могу прислать все интересующие меня события (ибо могу какое то событие пропустить).
А ты в MaxPatrol SIEM можешь сам написать свой парсер?
источник

Z

Zer0way in SOС Технологии
Viktor Gordeev
А ты в MaxPatrol SIEM можешь сам написать свой парсер?
Привет Витя, да, правило нормализации могу. Вопрос времени
источник

Z

Zer0way in SOС Технологии
Нужно сидеть смотреть сырые события и проверять обрабатывает ли их мое правило.
источник

Z

Zer0way in SOС Технологии
Документации человеческой к wg нет:) я так для ngfw huawei написал, вроде норм
источник

VG

Viktor Gordeev in SOС Технологии
Понятно)
источник

DP

D P in SOС Технологии
При набитой руке это тьфу. Набейте кому-нибудь руку просто.
источник

DP

D P in SOС Технологии
Всяко быстрее, чем саппорт ждать
источник

DP

D P in SOС Технологии
Как и в любом сиеме собственно
источник

NA

Nikolai Arefiev in SOС Технологии
одну руку набить, другую пристегнуть к батареи, чтоб не сбежал и писал нормализацию.
источник

DP

D P in SOС Технологии
Другую пристегнуть к тому, кто пишет корреляции. А его уже к батарее
источник

NA

Nikolai Arefiev in SOС Технологии
Вот это комплексное решение, конечно!
источник

Z

Zer0way in SOС Технологии
Писать нормализацию легко на самом деле:))
источник

NA

Nikolai Arefiev in SOС Технологии
в большинстве случаев DSL нормализации MP чуть проще чем писать регулярки
источник