Size: a a a

SOС Технологии

2019 December 11

Z

Zer0way in SOС Технологии
Sergey
Все равно не понимаю, для собственных плейбуков можно написать правило корреляции в самом сием.  Может быть я просто не понимаю что такое плейбук.
сценарий реагирования
источник

Z

Zer0way in SOС Технологии
ну не удобно оно в мп сиеме, не удобно. мне нужно добавить 100500 пользователей с доступом только к тикетам
источник

Z

Zer0way in SOС Технологии
поставил задачу. а дальше что..хз прикрепить файлы нельзя, с чем то связать для пробива того же айпи адреса по блэклистам нельзя. выгрузить ioc из инцидента нельзя
источник

Z

Zer0way in SOС Технологии
сценариев для реагирования просто не написать, под каждый кейс свой сценарий
источник

BB

B B in SOС Технологии
Sergey
Все равно не понимаю, для собственных плейбуков можно написать правило корреляции в самом сием.  Может быть я просто не понимаю что такое плейбук.
Для части сценариев нужно обогащение событий из других источников, банально хотя бы IP по репутации посмотреть / VT. Тут проще обогащать через Cortex, используя как прокладку между кортексом и макспатролом хайв, в котором инцидент открыт.
И вообще в целом рутину проще автоматизировать через что-то, что поддерживает не свой язык, меняющийся от версии к версии, а чето более стабильное, типа питона / go
источник

BB

B B in SOС Технологии
Zer0way
сценариев для реагирования просто не написать, под каждый кейс свой сценарий
Почему? Типизировать (triage) инциденты не получилось?
источник

Z

Zer0way in SOС Технологии
B B
Почему? Типизировать (triage) инциденты не получилось?
вот тебе развернут сием) потом и поговорим
источник

BB

B B in SOС Технологии
Zer0way
вот тебе развернут сием) потом и поговорим
Развернули, ебусь (
источник

Z

Zer0way in SOС Технологии
B B
Развернули, ебусь (
велком))
источник

S

Sergey in SOС Технологии
Zer0way
ну не удобно оно в мп сиеме, не удобно. мне нужно добавить 100500 пользователей с доступом только к тикетам
Дааа, ситуация усложняется когда пытаешься построить сок, в котором помимо твоей организации ещё ряд других, для которых ты тупо не знаешь спецов по ит и иб, которым можно было бы отписать связку подозрительных инцидентов на аналитику. МП при постановке задачи даёт только ссылку на задачу в самой сием и все, мало этого, мало((( А у позитивов нет своего ирп?
источник

Z

Zer0way in SOС Технологии
Sergey
Дааа, ситуация усложняется когда пытаешься построить сок, в котором помимо твоей организации ещё ряд других, для которых ты тупо не знаешь спецов по ит и иб, которым можно было бы отписать связку подозрительных инцидентов на аналитику. МП при постановке задачи даёт только ссылку на задачу в самой сием и все, мало этого, мало((( А у позитивов нет своего ирп?
нет)
источник

R

Robert in SOС Технологии
Sergey
Дааа, ситуация усложняется когда пытаешься построить сок, в котором помимо твоей организации ещё ряд других, для которых ты тупо не знаешь спецов по ит и иб, которым можно было бы отписать связку подозрительных инцидентов на аналитику. МП при постановке задачи даёт только ссылку на задачу в самой сием и все, мало этого, мало((( А у позитивов нет своего ирп?
soc без irp?
источник

S

Sergey in SOС Технологии
B B
Для части сценариев нужно обогащение событий из других источников, банально хотя бы IP по репутации посмотреть / VT. Тут проще обогащать через Cortex, используя как прокладку между кортексом и макспатролом хайв, в котором инцидент открыт.
И вообще в целом рутину проще автоматизировать через что-то, что поддерживает не свой язык, меняющийся от версии к версии, а чето более стабильное, типа питона / go
Что такое кортекс?
источник

$

$t3v3;0) in SOС Технологии
Robert
soc без irp?
Хм... смотря что понимать под irp
источник

S

Sergey in SOС Технологии
Robert
soc без irp?
Да, мне тоже не смешно(((
источник

R

Robert in SOС Технологии
$t3v3;0)
Хм... смотря что понимать под irp
ну наверное главное response
источник

DO

Denis Ovchinnikov in SOС Технологии
Вот кстати странная ситуация, ни PT ни RuSIEM не делают своих IRP. А это ведь логичное продолжение их продукта.
источник

$

$t3v3;0) in SOС Технологии
Sergey
Что такое кортекс?
Фигня для автоматизации хайва

https://github.com/TheHive-Project/Cortex
источник

Z

Zer0way in SOС Технологии
Sergey
Да, мне тоже не смешно(((
письмами инциденты отправляете)
источник

$

$t3v3;0) in SOС Технологии
Robert
ну наверное главное response
Хорошо. А если хватает экселя тупо для учета?
источник