Size: a a a

SOС Технологии

2019 December 11

Z

Zer0way in SOС Технологии
лучше свое но мигающее, чем чужое с неизвестными компетенциями
источник

DG

Denis Gorchakov in SOС Технологии
/напевает Юрия Антонова

А за кормою уплывал
Весёлый морвокзал
Ах, белый теплоход
Гудка тревожный бас
Крик чаек за кормой
Сиянье синих глаз
Ах белый теплоход
Бегущая вода
Уносишь ты меня
Скажи, куда?
источник

Z

Zer0way in SOС Технологии
🤣
источник

IM

Ivan Melekhin in SOС Технологии
ну вот если б некоторые сиемы умели форвардить поток событий, то можно было бы прямо сравнить в онлайне свои компетенции и чужие :) ну или если бы заказчики заводили логи в свой лог менеджмент сначала... а с него прям хоть в конурентном режиме давай отсасывать (логи) и желтым и синим и красным :))
источник

Z

Zer0way in SOС Технологии
нууу это такая тема....пугающие слова про юзкейсы которые охватываем и т.д.) что поделать если не доверяешь никому, даже себе с утра
источник

v

vbengin in SOС Технологии
Я тут или в соседнем чате пропустил данный холивар. Повторите для меня пожалуйста.


Вот виндовые логи или логи с оракла или логи с циски. Их форматы зависят от источника, транспорта, протокола. Переслать сислогом все что получил это ведь не большая проблема, но что делать другому сиему который хотел бы получить это в виде ответа на структурированный запроса "типа select ... From"?

Или Сием теперь должен из себя будет повторить все транспорты и протоколы?
источник

$

$t3v3;0) in SOС Технологии
vbengin
Я тут или в соседнем чате пропустил данный холивар. Повторите для меня пожалуйста.


Вот виндовые логи или логи с оракла или логи с циски. Их форматы зависят от источника, транспорта, протокола. Переслать сислогом все что получил это ведь не большая проблема, но что делать другому сиему который хотел бы получить это в виде ответа на структурированный запроса "типа select ... From"?

Или Сием теперь должен из себя будет повторить все транспорты и протоколы?
Ничего не понял, но жутко интересно)
источник

VG

Viktor Gordeev in SOС Технологии
$t3v3;0)
Ничего не понял, но жутко интересно)
Во во
источник

v

vbengin in SOС Технологии
Ну я не понимаю как можно эффективно передать логи из одного сиема в другой.

Мы делаем это либо до нормализации либо после.

Если до, то проблема сохранения форматов и транспортов.

Если после. То вообще не понятно зачем второму сиему нормализация первого.


Ни в первом ни во втором случае честного сравнения сиемов не будет.
источник

VG

Viktor Gordeev in SOС Технологии
vbengin
Ну я не понимаю как можно эффективно передать логи из одного сиема в другой.

Мы делаем это либо до нормализации либо после.

Если до, то проблема сохранения форматов и транспортов.

Если после. То вообще не понятно зачем второму сиему нормализация первого.


Ни в первом ни во втором случае честного сравнения сиемов не будет.
Давно CEF придумали и csv
источник

$

$t3v3;0) in SOС Технологии
vbengin
Ну я не понимаю как можно эффективно передать логи из одного сиема в другой.

Мы делаем это либо до нормализации либо после.

Если до, то проблема сохранения форматов и транспортов.

Если после. То вообще не понятно зачем второму сиему нормализация первого.


Ни в первом ни во втором случае честного сравнения сиемов не будет.
Давай определимся с причиной - это делать зачем?
источник

NR

Nikita Remezov in SOС Технологии
По поводу тикетницы и SIEM - делайте тикеты в ИТшной. Все равно много работы им выполнять. Все встроенные тикетницы в продуктах по безопасности - нишевая история, подходящая только для редких мелких случаев
источник

S

Sergey in SOС Технологии
Nikita Remezov
По поводу тикетницы и SIEM - делайте тикеты в ИТшной. Все равно много работы им выполнять. Все встроенные тикетницы в продуктах по безопасности - нишевая история, подходящая только для редких мелких случаев
Сервис деск имеете ввиду?
источник

NR

Nikita Remezov in SOС Технологии
Sergey
Сервис деск имеете ввиду?
Да. Отдельную категорию/линию там сделать и пустить туда тех кого надо
источник

IM

Ivan Melekhin in SOС Технологии
vbengin
Ну я не понимаю как можно эффективно передать логи из одного сиема в другой.

Мы делаем это либо до нормализации либо после.

Если до, то проблема сохранения форматов и транспортов.

Если после. То вообще не понятно зачем второму сиему нормализация первого.


Ни в первом ни во втором случае честного сравнения сиемов не будет.
мне не нужно сравнивать сиемы. мне проще когда заказчик приходит со словами "ну мы тут это ... сием внедрили... но вот дальше хотим сок" отфорвардить все события к себе, чем переносить весь контент и логику к заказчику....
источник

к

кирилл in SOС Технологии
$t3v3;0)
Давай определимся с причиной - это делать зачем?
начнём с того что есть сертифицированные решения а есть те что работаю
источник

$

$t3v3;0) in SOС Технологии
кирилл
начнём с того что есть сертифицированные решения а есть те что работаю
При такой логике - пофигу что летит в сертифицированные и в каком виде - лишь бы «лампочки мигали»
источник

к

кирилл in SOС Технологии
по опыту не всегда и не для всех регуляторов. была ситуация когда регулятор смотрел в консоль на ACL
источник

$

$t3v3;0) in SOС Технологии
Ivan Melekhin
мне не нужно сравнивать сиемы. мне проще когда заказчик приходит со словами "ну мы тут это ... сием внедрили... но вот дальше хотим сок" отфорвардить все события к себе, чем переносить весь контент и логику к заказчику....
А мп сием не умеет кастомные скрипты исполнять?
источник

к

кирилл in SOС Технологии
$t3v3;0)
А мп сием не умеет кастомные скрипты исполнять?
ТП на этот вопрос мне не ответила.
источник