Size: a a a

SOС Технологии

2019 November 20

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Не верите, поиграйтесь с ELK на 5k с 50 правила корр, подрубленными фидами ип, домены, хэш и 20 разными источниками. Потом можем пообсуждать как оно работает и почему столько жрет
Ещё раз: это говорит лишь о том, что оптимизация неудачная.
источник

NA

Nikolai Arefiev in SOС Технологии
Коррелятор Arcsight начинает потряхивать на 12к при 50 правилах
источник

NA

Nikolai Arefiev in SOС Технологии
Ruslan Ivanov
Ещё раз: это говорит лишь о том, что оптимизация неудачная.
Open source, оптимизация? Не, не слышал
источник

RI

Ruslan Ivanov in SOС Технологии
Я уже приводил примеры молотилок на сотни тысяч-миллион eps с нескольких RU
источник

DO

Denis Ovchinnikov in SOС Технологии
Ruslan Ivanov
Ещё раз: это говорит лишь о том, что оптимизация неудачная.
Скорее даже не оптимизация Qradar, а конкретный набор правил, сценариев и инфраструктуры
источник

NA

Nikolai Arefiev in SOС Технологии
Дьявол в деталях, а именно логике, которую эти молотилки обрабатывают
источник

RI

Ruslan Ivanov in SOС Технологии
И это тоже, Денис. Я уверен, что если оптимизировать правила корреляции, можно минимум удвоить производительность
источник

DO

Denis Ovchinnikov in SOС Технологии
В среднем по больнице, в обычных организациях редко будут тонко тюнить правила. И если честно, это не всегда возможно
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Дьявол в деталях, а именно логике, которую эти молотилки обрабатывают
В дьявольской логике?
источник

RI

Ruslan Ivanov in SOС Технологии
источник

NA

Nikolai Arefiev in SOС Технологии
Руслан, как там Циско Марс поживает?
источник

DO

Denis Ovchinnikov in SOС Технологии
источник

RI

Ruslan Ivanov in SOС Технологии
Denis Ovchinnikov
В среднем по больнице, в обычных организациях редко будут тонко тюнить правила. И если честно, это не всегда возможно
Для типовых юзкейсов? Кто мешает делать предобработку?
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Руслан, как там Циско Марс поживает?
Все вопросы к Фортинету теперь, а что?
источник

RI

Ruslan Ivanov in SOС Технологии
источник

RA

Roman Andreev in SOС Технологии
Denis Ovchinnikov
Курадару как раз на 5k :)
просто нужно уметь его готовить =)
источник

RI

Ruslan Ivanov in SOС Технологии
Roman Andreev
просто нужно уметь его готовить =)
Я тебя ждал, бро
источник

NA

Nikolai Arefiev in SOС Технологии
Да нет, ничего. Я просто часто сталкиваюсь с мнением что на калькуляторе можно 100к обрабатывать. Но, пока что-то никто не показал как это в жизни работает.
источник

DO

Denis Ovchinnikov in SOС Технологии
Roman Andreev
просто нужно уметь его готовить =)
Да я не спорю. :)
источник

NA

Nikolai Arefiev in SOС Технологии
Умея готовить любое решение можно правильно выкручивать ручки. Но ручки крутить можно не до бесконечности. У вас всегда есть потолок по архитектуре продукта (я про архитектуру в коде). Я не видел решений на 100к епс на сервер, которые выполняли сколь нибудь сложные правила.
источник