Size: a a a

SOС Технологии

2019 November 21

DP

D P in SOС Технологии
Eric Oldmann
Пацаны, вы вообще когда-либо рилтаймовую корреляцию-то видали? Или только слышали от старшаков, как про «красную плёнку»?
Нет, чат же вообще не про это. Мы тут в основном вендоров ругаем
источник

EO

Eric Oldmann in SOС Технологии
D P
Нет, чат же вообще не про это. Мы тут в основном вендоров ругаем
Это ирония, понимаю. Нет ли в этом гостайны?
источник

VG

Viktor Gordeev in SOС Технологии
Anton
В арксайте
В арксайте realtime обеспечивается следующим образом. Коннектор отправляет события: либо первая пачка из 100 событий, либо каждые 5 секунд. Что первое наступит, то и прилетит в esm. Но эти параметры можно править.
источник

VG

Viktor Gordeev in SOС Технологии
Так что теоретически можно сказать что realtime не существует. Тем более на splunk😁
источник

Д

Дмитрий in SOС Технологии
Илью походу таксист укусил
источник

VG

Viktor Gordeev in SOС Технологии
Viktor Gordeev
Так что теоретически можно сказать что realtime не существует. Тем более на splunk😁
Realtime'овости больше в tailf и grep
источник

NA

Nikolai Arefiev in SOС Технологии
Ага! Старый холивар про риалтайм всплыл!
источник

RA

Roman Andreev in SOС Технологии
Viktor Gordeev
Так что теоретически можно сказать что realtime не существует. Тем более на splunk😁
Её точно не существует, тк чтобы что-то скоррелировать тебе нужно это что-то накопить) хошь не хошь, а некий временной интервал появляется. Вот выдать вердикт по тому что накопилось по срабатыванию пачки правил - вот тут «почти реалтайм» важен.

А когда раз в сколько-то делается сёрч и в его результатах потом происходит ковыряние типа правилами.... ну такое....
источник

MZ

Max Zavin in SOС Технологии
@Gordejvv прям дежавю
источник

NA

Nikolai Arefiev in SOС Технологии
Для каждого типа задачи свой инструмент. Где -то нужен нир-риалтайм, где-то батчевая обработка.
источник

VG

Viktor Gordeev in SOС Технологии
Max Zavin
@Gordejvv прям дежавю
Это фирменная заготовка для рабочего холивара и чатиков))
источник

RA

Roman Andreev in SOС Технологии
Viktor Gordeev
Это фирменная заготовка для рабочего холивара и чатиков))
Как эпол vs андроид
источник

EO

Eric Oldmann in SOС Технологии
Nikolai Arefiev
Для каждого типа задачи свой инструмент. Где -то нужен нир-риалтайм, где-то батчевая обработка.
Только не надо тогда батч продавать как SIEM людям, это форензика, а не SIEM.
источник

SZ

Sergey Z. in SOС Технологии
Что-то мне подсказывает, что если событие попало в сием, то паровоз риалтайма уже ушел =)
источник

NA

Nikolai Arefiev in SOС Технологии
Sergey Z.
Что-то мне подсказывает, что если событие попало в сием, то паровоз риалтайма уже ушел =)
Если хотите быть на столько честными, то риалтайм кончился  уже тогда, когда событие было сформировано. Ибо процесс, которыйьоно опиисывает уже либо закончился либо уже начался
источник

SZ

Sergey Z. in SOС Технологии
Nikolai Arefiev
Если хотите быть на столько честными, то риалтайм кончился  уже тогда, когда событие было сформировано. Ибо процесс, которыйьоно опиисывает уже либо закончился либо уже начался
О том и речь, когда событие летит в сием, риалтаймить уже нечего. Если только не хочется выжать денег с заказчика маркетинговых булщитом
источник

Z

Zer0way in SOС Технологии
Nikolai Arefiev
Если хотите быть на столько честными, то риалтайм кончился  уже тогда, когда событие было сформировано. Ибо процесс, которыйьоно опиисывает уже либо закончился либо уже начался
Ну хотябы начался и не закончился а это реалтайм не?
источник

NA

Nikolai Arefiev in SOС Технологии
Sergey Z.
О том и речь, когда событие летит в сием, риалтаймить уже нечего. Если только не хочется выжать денег с заказчика маркетинговых булщитом
Мы все еще о SIEM говорим или уже про EDR?
источник

٧

٧yacheslav in SOС Технологии
Вы как тот дед с сок-форума, который к словам про "реальное время" прикопался)
источник

NA

Nikolai Arefiev in SOС Технологии
Zer0way
Ну хотябы начался и не закончился а это реалтайм не?
Если объектом наблюдения является сам процесс, то риалтайм. Если объектом являются атомарные события его начала или конца, то нет
источник