Size: a a a

SOС Технологии

2019 December 24

$

$t3v3;0) in SOС Технологии
Aleksandr
Говорят он попрожорливее + выделенную БД на каждую клиентскую машину, пусть и lightweight ставить, дело не очень благодарное ;) Я больше в сторону велоцирптора смотрю, он вроде поживее осквери, покрайней мере новостей о развитии побольше, но это будет, возможно, следующий этап
Он сам ставит, если что
источник

A

Aleksandr in SOС Технологии
$t3v3;0)
Он сам ставит, если что
Да, я имею в виду - что она на машине появится в целом
источник

$

$t3v3;0) in SOС Технологии
Aleksandr
Да, я имею в виду - что она на машине появится в целом
И что?)))
источник

A

Aleksandr in SOС Технологии
Думается мне, слишком много вопросов у ИТ будет, а это пока не наш вариант, еще и здесь тормозиться лицом ;)
источник

A

Aleksandr in SOС Технологии
Может дорастем, а может проще коммерческий EDR поискать, чтобы ни кого не смущало
источник

A

Aleksandr in SOС Технологии
В целом сейчас сисмон допинываю в рамках тестирования, а там видно будет, как карта ляжет
источник

$

$t3v3;0) in SOС Технологии
Aleksandr
В целом сейчас сисмон допинываю в рамках тестирования, а там видно будет, как карта ляжет
Зависит от цели... сисмон тоже не так-то прост - нюансов куча
источник

A

Aleksandr in SOС Технологии
Да уже нахлебались в проде, его даже чтоб просто удалить описанными путями - нужен доступ к exe. Периодически не хочет обновляться\переустанавливаться и приходится идти, ручками ковырять...
источник

A

Aleksandr in SOС Технологии
Ну тут серебрянной пули нет. Раскатывал я в свою молодость агент одной dlp через агент одного АВЗ, потому что через консоль самой dlp нельзя было опции на установку передать... Да на части машин он потом не удалялся для  обновления в рамках мажорной версии... А потом в рамках следующей мажорной версии все агенты зацепились к 1 из 4 голов и она от нагрузки подохла. Потому что балансер там только в виде указания ip головы при выпуске пакета на установку. Но это в порядке приоритета, и идет эта оценка приоритета после оценки приоритета по версии. Так что если голова с версией ХХ > YY у остальных, все все равно на нее побегут и убьют своими радостными обнимашками. А откатиться на живые уже не смогут... Вот потом и коммерческий продукт. Сейчас вроде пофиксили, но наверняка новые интересности есть, не с этим продуктом, дак хоть с другим, который под руку подвернется.
источник

A

Anton in SOС Технологии
Aleksandr
Ну, это то понятно из коробки. Любой коммерческий EDR лучше будет.
А вы много коммерческих EDR пробовали? Из моего опыта sysmon надёжнее
источник

A

Aleksandr in SOС Технологии
Может и надежнее, только риски в этом случае не на кого переложить
источник

A

Aleksandr in SOС Технологии
Про надежность я выше и говорю, прям стена боли и пригорания от коммерческих EDR
источник

A

Aleksandr in SOС Технологии
Aleksandr
В следующий раз попробую олько ее рестартануть, но даже полный ребут не фиксит ситуацию, так что думаю наврядли поможет. Можетбыть проблема и не в сисмон, но в целом это чистая Win2012R2 в домене, состоящем из одного DC. И уже на этом стенде все отваливается.
Не попмог рестарт службы
источник

A

Anton in SOС Технологии
Aleksandr
Не попмог рестарт службы
Ну вот, sysmon значит не виноват. Так?
источник

A

Aleksandr in SOС Технологии
Это смотря как посмотреть, он как минимум не сообщает о проблемах + это же не для всех событий происходит, а как-то выборочно, т.е. он частично функционален. Если отваливаются какие-то нижележащие слои, типа ETW\API, то как минимум не для всех потребителей - журналы винды то аналогами наполняются. В общем тут помоему сложный вопрос, на чьей стороне проблема и для какого  продукта ее надо траблшутить.
источник

IH

Ilmar Habibulin in SOС Технологии
Саш, а что там такого в сравнении с 9?  Может откат?
источник
2019 December 25

VG

Viktor Gordeev in SOС Технологии
Коллеги, добрый день.
А когда должен выйти квадрат гартнера 2019 по siem?
источник

y

yugoslavskiy in SOС Технологии
Вить а зачем он тебе
источник

VG

Viktor Gordeev in SOС Технологии
Если честно, то "просто поглазеть"
источник

y

yugoslavskiy in SOС Технологии
наличие McAfee в лидерах прошлых версий нивелирует его ценность
источник