Size: a a a

SOС Технологии

2021 May 05

RI

Ruslan Ivanov in SOС Технологии
В SIEM, скорее всего, точно не нужно. В TIP может понадобиться для вычисления доверия к источнику, например.
источник

RI

Ruslan Ivanov in SOС Технологии
Ну или если хочется сделать ретроспективный анализ.
источник

VL

Vladimir Lila in SOС Технологии
коллизии хешей чтоли анализ)
источник

RI

Ruslan Ivanov in SOС Технологии
Скорее коллизии связанных объектов, типа имён процессов, файлов и т.д.
источник

$

$t3v3;0) in SOС Технологии
А вот Алексей проигнорировал ;)
источник

RI

Ruslan Ivanov in SOС Технологии
Всё, всё, ухожу...
источник

$

$t3v3;0) in SOС Технологии
Не, не предложил)
источник

$

$t3v3;0) in SOС Технологии
Теперь есть другая субд
источник

RI

Ruslan Ivanov in SOС Технологии
Хранить атомарные объекты вообще в целом для анализа как-то бессмысленно, нас же интересуют их отношения и взаимосвязи, в основном.
источник

VL

Vladimir Lila in SOС Технологии
засылать со всех хостов все хеши связанные с процессом... хм, это наверное дороговато по перформансу выходит.
источник

RI

Ruslan Ivanov in SOС Технологии
Да я бы не сказал, не так часто меняются процессы и уж тем более их хэши.
источник

RI

Ruslan Ivanov in SOС Технологии
Ну и не надо их засылать, если это не выходит за рамки нормы - достаточно послать идентификатор события, который потом развернётся в процесс и хэш, если нужно
источник

ОД

Олег Деревянко... in SOС Технологии
И?
источник

ОД

Олег Деревянко... in SOС Технологии
И? Есть принципиальная разница? Тот же Томас говорил, о том, что если ты пишешь под все РСУБД ты не пишешь не под одну.
источник

RI

Ruslan Ivanov in SOС Технологии
Сложно делать ретроспективный анализ файловых событий или событий связанных с процессами, если не хранить запись действий и соответствующие хэши.
источник

ОД

Олег Деревянко... in SOС Технологии
Что такое ретроспективный анализ? Селекты сильно назад? В чем трудности?
источник

RI

Ruslan Ivanov in SOС Технологии
В объёме хранения и вычислений.
источник

ОД

Олег Деревянко... in SOС Технологии
ну т.е нет проблем :) ?
источник

RI

Ruslan Ivanov in SOС Технологии
Вообще не вижу. ;)
источник

RI

Ruslan Ivanov in SOС Технологии
Были бы ресурсы.
источник