Size: a a a

SOС Технологии

2019 November 22

RA

Roman Andreev in SOС Технологии
Alexey Lukatsky
Это кандидаты на награду
осталось только согласовать маркетинговый бюджет
источник

AL

Alexey Lukatsky in SOС Технологии
Roman Andreev
осталось только согласовать маркетинговый бюджет
Это так делается?
источник

IM

Ivan Melekhin in SOС Технологии
Вообще то говорили что у Ангары сока нет
источник

Y

Yana in SOС Технологии
Ivan Melekhin
Вообще то говорили что у Ангары сока нет
источник

NA

Nikolai Arefiev in SOС Технологии
Хотелось бы все же вернуться к утонувшему во флейме вопросу Real-time vs Batching. Почему? Ну этот спор часто всплывает и ничем не заканчивается :)
Т.к. я неприкрытый фанат Спланка, то вижу что любую задачу можно решить как в одном, так и в другом подходе. Отличие лишь в удобстве и простоте решения, а также допущений, на которые можно пойти.
Я выделил ряд принципиальным моментов, в которой эти две технологии начинают различаться чуть более существенно. Коротко их можно разложить на два класса: допущение по latency и ограничение по ресурсам.
Real-time нельзя просто так остановить со словами: Воу-воу, полегче у меня CPU не хватает или памяти (очереди растут и все умирает). Batching вам на это ответит: Да не вопрос, только теперь ты будешь получать от меня ответ не через 15 сек, а через 60.
источник

NA

Nikolai Arefiev in SOС Технологии
источник

IM

Ivan Melekhin in SOС Технологии
Могу ошибаться, но с учётом того что для корреляции и агрегации тебе минимум нужно накопить несколько записей то речь  о реал тайме уж не идёт по определению.
источник

NA

Nikolai Arefiev in SOС Технологии
Вот для этого есть левая ветка в алгоритме
источник

NA

Nikolai Arefiev in SOС Технологии
Надо на нее ответить сначала
источник

NA

Nikolai Arefiev in SOС Технологии
Если я могу спокойно ждать 1-2 сек эти события и рекция в 5 сек - норм, то можно и риал-тайм движку это поручить
источник

RS

Roman Sergeev in SOС Технологии
Что такое batching в LM?
источник

NA

Nikolai Arefiev in SOС Технологии
Да, не расписал. Анализ событий. ИТ-мониторинг тут не рассматривается
источник

NA

Nikolai Arefiev in SOС Технологии
В ИТ-монитринге тоже всплывают задачки корреляции и реакции на них
источник

SR

Sergey Rublev in SOС Технологии
Nikolai Arefiev
Хотелось бы все же вернуться к утонувшему во флейме вопросу Real-time vs Batching. Почему? Ну этот спор часто всплывает и ничем не заканчивается :)
Т.к. я неприкрытый фанат Спланка, то вижу что любую задачу можно решить как в одном, так и в другом подходе. Отличие лишь в удобстве и простоте решения, а также допущений, на которые можно пойти.
Я выделил ряд принципиальным моментов, в которой эти две технологии начинают различаться чуть более существенно. Коротко их можно разложить на два класса: допущение по latency и ограничение по ресурсам.
Real-time нельзя просто так остановить со словами: Воу-воу, полегче у меня CPU не хватает или памяти (очереди растут и все умирает). Batching вам на это ответит: Да не вопрос, только теперь ты будешь получать от меня ответ не через 15 сек, а через 60.
Мне кажется ключевым моментом является возможность поместить данные в память и эффективно с ними работать если мы говорим про near real time процессы а не отчетность/статистику. Ты это правильно на схеме отрисовал

С точки зрения процессов SOC как правило счет идет на десятки минут, включая повышенные SLA - на минуты, но отнюдь не на секунды.
Здесь и реалтайм и микробатч справится.
SIEM в принципе не реалтаймовая система учитывая сколько времени проходит от происходящего события до просмотра алерта человеком (целевая система, сборщик, пайплайн сием, сервисдеск, алертинг)
источник

NA

Nikolai Arefiev in SOС Технологии
В части SOC, я тут с тобой согласен.
источник

SR

Sergey Rublev in SOС Технологии
Если SIEM использовать как Антифрод, что само по себе песня, может и другая картина получиться )))
источник

NA

Nikolai Arefiev in SOС Технологии
Там тогда опят-таки левая стороно алгоритма начинает работать. Можно ли автоматически разрешить FP.
источник

A

Alexey in SOС Технологии
Rustem ? O_o
источник

BB

B B in SOС Технологии
Alexey
Rustem ? O_o
А что такого? ))) на сок форуме чат сильно пропиарили
источник

E

EИ0Ʇ in SOС Технологии
Zer0way
вулнерс ок, но причем тут cloudflare....
# запоздало
я тоже не понял. фларя прикрутила отчётилку поверх вулнерс с нмап. в чем прикол то?
источник