Size: a a a

SOС Технологии

2021 March 02

SB

Sergei Bakhaev in SOС Технологии
Vladimir Lila
О супер, я пытаюсь загнать в движок ossec события из различных систем, и использовать его для их обработки. Никаких хостов при этом у меня нет, просто ряд систем (скуды, видеоаналитика, телеметрия и тд)
Я пытаюсь понять, как именно я могу записать самостоятельно свои собственные данные во всю эту машину, и нахожу в доке строчку
Moreover, agentless devices (such as firewalls, switches, routers, access points, etc.) are supported and can actively submit log data via Syslog, SSH, or using their own API

И дальше не слова про
 their own API

нет.

Нашел на схеме что данные принимаются сервером в UDP и это смущает меня, данные важные, продолбать не хочется. Это единственное решение, или я чет не то делаю?
Не пробовал использовать TCP syslog, но для принимания сообщения на manager ноду используется директива <remote> в ossec.conf:
https://documentation.wazuh.com/current/user-manual/reference/ossec-conf/remote.html

Если необходимо дергать API сервиса, то придется писать свой скрипт и отправлять сообщения в socket (/var/ossec/queue/ossec/queue).
В блоге Wazuh есть пример, как забирать события из Office 365:
https://wazuh.com/blog/monitor-office-365-with-wazuh/
источник

VL

Vladimir Lila in SOС Технологии
Sergei Bakhaev
Не пробовал использовать TCP syslog, но для принимания сообщения на manager ноду используется директива <remote> в ossec.conf:
https://documentation.wazuh.com/current/user-manual/reference/ossec-conf/remote.html

Если необходимо дергать API сервиса, то придется писать свой скрипт и отправлять сообщения в socket (/var/ossec/queue/ossec/queue).
В блоге Wazuh есть пример, как забирать события из Office 365:
https://wazuh.com/blog/monitor-office-365-with-wazuh/
Обалдеть! Это прям решает все мои проблемы еще и с примерами. Спасибо огромное!
источник

АР

Александр Родченко... in SOС Технологии
Dmitry Pavlukhin
Коллеги, привет! Вы не сталкивались с ситуацией, когда машинка пользователя проводит Netbios name resolution для подсети? Может ли это быть легитимной активностью в случае например каких то конфигурационных изменений?
Подобное наблюдал ооочень давно в сети с промышленными фиговинами. Оборудование отправляет широковещательный запрос на который все хосты в сети отвечают (все кроме одного хоста отвечают условно говоря "нет", а один пакетом с данными).
На хосте с программой для мультиплексора МОХА происходит ресолв любого хоста отправившего любой ответ на широковещательный запрос.
источник
2021 March 03

AB

Alexey B in SOС Технологии
Dmitry Pavlukhin
Коллеги, привет! Вы не сталкивались с ситуацией, когда машинка пользователя проводит Netbios name resolution для подсети? Может ли это быть легитимной активностью в случае например каких то конфигурационных изменений?
При поиске принтеров такое происходит.
источник

DP

Dmitry Pavlukhin in SOС Технологии
Ок, спасибо коллеги
источник

I

IZ_SOC in SOС Технологии
Всем привет, возможно будет полезным
https://izsoc.ru/report-winnti
источник

VK

Vlad K in SOС Технологии
Всем привет.  Приглашаю принять участие в конференции, при наличии материала можно предложить свой доклад https://www.first.org/events/web/cti-apr2021/
источник

VK

Vlad K in SOС Технологии
Call for Speakers
This is a call for submissions for the 2021 FIRST Cyber Threat Intelligence SIG Summit on the 19-21 April 2021.

The submission deadline is March 31.

This event is organized via the Cyber Threat Intelligence Special Interest Group (CTI-SIG) with the assistance of the FIRST events team, providing an opportunity for an online event prior to the FIRST annual conference.
источник

VK

Vlad K in SOС Технологии
Timeline
The committee is encouraging a wide range of submissions. Given the short timeframe, the more prepared your content is earlier in the process, the higher the likelihood it will be to accept it.

March 15 2021 - To receive feedback, make submission by this date
March 31 2021 - CFP closes
April 10 2021 - Draft presentations are due
April 14 2021 - Final Recordings must be submitted to allow the organizers to test and finalize the timing
источник

VK

Vlad K in SOС Технологии
Мероприятие будет виртуальным
источник

VK

Vlad K in SOС Технологии
В данный момент планируется что участие бесплатное
источник

l

l9::::/ in SOС Технологии
скрытая реклама?
источник

$

$t3v3;0) in SOС Технологии
l9::::/
скрытая реклама?
Нет, действительно отчёт. И
Даже без регистрации и смс
источник
2021 March 04

IM

Igor Mikhaylov in SOС Технологии
Коллеги, кто-нибудь проходил обучение на курсах Касперского (https://www.kaspersky.ru/enterprise-security/cyber-security-training). Можете дать фидбэк в личку? Спасибо.
источник
2021 March 05

y

yugoslavskiy in SOС Технологии
Коллеги, добрый день!

Приглашаю всех заинтересованных в официальный русскоязычный чат проектов TheHive и Cortex:

https://t.me/TheHiveRussia

Чат создан для обмена опытом и помощи с возникшими проблемами.

Ссылки на официальные ресурсы:

- Документация: https://thehive-project.github.io/docs/
- Блог: https://blog.thehive-project.org/
- GitHub: https://github.com/TheHive-Project
- Сайт: https://www.thehive-project.org/
- Twitter: https://twitter.com/TheHive_Project
- Репозиторий полезных ресурсов: https://github.com/thehive-project/awesome
- Чат в Discord: https://chat.thehive-project.org/
источник
2021 March 06

y

yugoslavskiy in SOС Технологии
Переслано от yugoslavskiy
вы, будучи "защитником", в своем направлении разбираетесь:
Анонимный опрос
15%
в защите систем/активов
24%
в защите и устройстве систем/активов
26%
в защите и атаках на системы/активы
35%
в защите, устройстве и атаках
Проголосовало: 213
источник

y

yugoslavskiy in SOС Технологии
(опрос анонимный)
источник

Л

Любимый ❤️... in SOС Технологии
yugoslavskiy
Переслано от yugoslavskiy
вы, будучи "защитником", в своем направлении разбираетесь:
Анонимный опрос
15%
в защите систем/активов
24%
в защите и устройстве систем/активов
26%
в защите и атаках на системы/активы
35%
в защите, устройстве и атаках
Проголосовало: 213
Где вариант «ни в чем не разбираюсь»?
источник

y

yugoslavskiy in SOС Технологии
Любимый ❤️
Где вариант «ни в чем не разбираюсь»?
я для нас с тобой отдельный опрос запилю)
источник

$

$t3v3;0) in SOС Технологии
yugoslavskiy
я для нас с тобой отдельный опрос запилю)
И меня;)
источник