Size: a a a

SOС Технологии

2019 November 20

NA

Nikolai Arefiev in SOС Технологии
Нет, не кидал.
источник

RI

Ruslan Ivanov in SOС Технологии
C 21 слайда история про оптимизацию. Презентация 2014 года, если что, пять лет назад.
https://www.slideshare.net/JamesSirota/cisco-opensoc
источник

RI

Ruslan Ivanov in SOС Технологии
Без SSD и прочих чит-кодов (ну NapaTech они для анализа PCAP на лету использовали, ок)
источник

NA

Nikolai Arefiev in SOС Технологии
Ага, т.е. референс на опенсок и обработку и так уже структурированных сетевой телеметрит
источник

NA

Nikolai Arefiev in SOС Технологии
Что ж, пойду читать. Тезисно тут отвечу.
источник

RI

Ruslan Ivanov in SOС Технологии
А зачем заниматься тупой работой? Или стоит задача копать от забора и до обеда? ;)
источник

NA

Nikolai Arefiev in SOС Технологии
Эммм, а сиемы теперь только сетевую телеметрию анализируют?
источник

NA

Nikolai Arefiev in SOС Технологии
Это крайне редкий кейс.
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Эммм, а сиемы теперь только сетевую телеметрию анализируют?
А какая разница, вот серьёзно? Или опять данные не той системы завезли?
источник

NA

Nikolai Arefiev in SOС Технологии
Разница очень существенная. На уровне нормализации - катастрофическая. Ибо иметь 1 регулярку и 30-50 одновременно работающих - существеенно по ьакьам процессора
источник

NA

Nikolai Arefiev in SOС Технологии
На уровне хранения - индексировать 20 полей от телеметрит и 100 - существенно
источник

NA

Nikolai Arefiev in SOС Технологии
Я не хочу сейчас вдаваться в детали. Завтра - послезавтра от меня будет pdf с разбором вашего кейса
источник

NA

Nikolai Arefiev in SOС Технологии
Благо я смотрел на Метрон и знаю, где у него болит
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Разница очень существенная. На уровне нормализации - катастрофическая. Ибо иметь 1 регулярку и 30-50 одновременно работающих - существеенно по ьакьам процессора
Может быть, вы просто что-то делаете не так на уровне логики?
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
На уровне хранения - индексировать 20 полей от телеметрит и 100 - существенно
Это говорит об неудачно подобранной системе хранения данных
источник

RI

Ruslan Ivanov in SOС Технологии
Nikolai Arefiev
Разница очень существенная. На уровне нормализации - катастрофическая. Ибо иметь 1 регулярку и 30-50 одновременно работающих - существеенно по ьакьам процессора
Современные процессоры легко обрабатывают сотни регулярок в многопотоке. То, о чём вы говорите - это явные архитектурные ошибки, либо неоптимальная обработка
источник

NA

Nikolai Arefiev in SOС Технологии
Нет, просто я ставлю вопрос шире, так как ставится перед продуктами класса СИЕМ, а не анализаторами сетевой телеметрит
источник

NA

Nikolai Arefiev in SOС Технологии
Ruslan Ivanov
Современные процессоры легко обрабатывают сотни регулярок в многопотоке. То, о чём вы говорите - это явные архитектурные ошибки, либо неоптимальная обработка
Скажу вам по секрету, регулярки - не самый быстрый способ разбора текста
источник

MA

Mona Arkhipova in SOС Технологии
Nikolai Arefiev
Скажу вам по секрету, регулярки - не самый быстрый способ разбора текста
а NoSQL очень херовый на реально больших объемах.)
источник

DG

Denis Gorchakov in SOС Технологии
Рус об этом говорил ещё когда шёл срач бинарные данные VS plaintext по скорости разбора
источник