Size: a a a

SOС Технологии

2019 November 21

DP

D P in SOС Технологии
Eric Oldmann
Хуже когда изначально хотят «выписывать тикеты эксплуатации», вместо того чтобы реагировать оркестратором в тот же момент.
На все события оркестратором в тот же момент реагировать?
источник

EO

Eric Oldmann in SOС Технологии
D P
На все события оркестратором в тот же момент реагировать?
На события типа Пети надо бы в тот же момент. Вы с какой целью интересуетесь?
источник

RA

Roman Andreev in SOС Технологии
Sergey Z.
Почему же?) вот в системе обнаружен вредонос, получили вы эту информацию от антивируса. Хотите удалить автоматически. Вот зачем в этом кейсе реалтайм?
Ну атомарное событие с чем коррелировать?
источник

EO

Eric Oldmann in SOС Технологии
Открою очередную гостайну - siem + orchestrated response без антивирусов давит Петю быстрее, чем Петя размножается.
источник

SZ

Sergey Z. in SOС Технологии
Roman Andreev
Ну атомарное событие с чем коррелировать?
Нашел антивирус на хосте один здовред, удалил, снова его нашел, удалил, и так n раз за t минут. Вот уже и не одиночное событие.
источник

DP

D P in SOС Технологии
Eric Oldmann
На события типа Пети надо бы в тот же момент. Вы с какой целью интересуетесь?
Я задаю вопросы на категоричные заявления с целью узнать посыл точнее
источник

EO

Eric Oldmann in SOС Технологии
Помог ваш антивирус, допустим, РусГидро, которые две недели сидели без ИТ и бэкапы читали, граждане продаваны?
источник

SZ

Sergey Z. in SOС Технологии
Eric Oldmann
Открою очередную гостайну - siem + orchestrated response без антивирусов давит Петю быстрее, чем Петя размножается.
А кто сиему рассказал о Пети?
источник

EO

Eric Oldmann in SOС Технологии
Там был антивирус, и не один.
источник

EO

Eric Oldmann in SOС Технологии
Sergey Z.
А кто сиему рассказал о Пети?
Нештатная модификация файлов БД рассказала, что так делать нельзя, поэтому надо блокировать, в т.ч. источник появления заразы, и развернуть из снэпа копию до.  Занесите, пожалуйста, полторы тысячи евро за консультацию в кассу. Спасибо.
источник

RA

Roman Andreev in SOС Технологии
Sergey Z.
Нашел антивирус на хосте один здовред, удалил, снова его нашел, удалил, и так n раз за t минут. Вот уже и не одиночное событие.
Если я правильно понимаю, то тут всё равно не корреляция )) а должно бы вспомнить про управление проблемами. Т.е. если одна и та же фигня возникает постоянно, то может быть уже стоит разобраться в первопричинах(бишь RCA устроить)?
источник

EO

Eric Oldmann in SOС Технологии
D P
Я задаю вопросы на категоричные заявления с целью узнать посыл точнее
Вам вот прямо все правила реакции связки сием + оркестратор тут изложить? Бесплатно?
источник

SZ

Sergey Z. in SOС Технологии
Eric Oldmann
Нештатная модификация файлов БД рассказала, что так делать нельзя, поэтому надо блокировать, в т.ч. источник появления заразы, и развернуть из снэпа копию до.  Занесите, пожалуйста, полторы тысячи евро за консультацию в кассу. Спасибо.
А где тут корреляция?)
источник

EO

Eric Oldmann in SOС Технологии
Sergey Z.
А где тут корреляция?)
У вас не оплачено, сорян.
источник

SZ

Sergey Z. in SOС Технологии
:(
источник

EO

Eric Oldmann in SOС Технологии
Очевидно, что есть штатное поведение КИСУ, которому SIEM обучен ручками операторов SOC.
источник

SZ

Sergey Z. in SOС Технологии
Я все равно не услышал ни одного довода про риалтайм. На все эти кейсы батчинга достаточно.
источник

EO

Eric Oldmann in SOС Технологии
А есть всё, что выходит за эти пределы. Бухгалтер баба Маша из Зарецкого филиала решила обработать не по 10 записей за раз, а десять гигабайт базы запросила.
источник

SZ

Sergey Z. in SOС Технологии
Ну с реагируете на секунду позже, но инфра будет в n раз дешевле заказчику.
источник

EO

Eric Oldmann in SOС Технологии
Пришла какая-то хрень и пытается изменить файлы из списка, чего никогда не наблюдалось.
источник