Size: a a a

SOС Технологии

2020 October 24

NA

Nikolai Arefiev in SOС Технологии
и не факт что платные ответят
источник

v

vbengin in SOС Технологии
Да никто не отвечает. Я сразу понимал о чем спрашиваю
источник

$

$t3v3;0) in SOС Технологии
vbengin
Да никто не отвечает. Я сразу понимал о чем спрашиваю
Тролль
источник

$

$t3v3;0) in SOС Технологии
Способ ответить есть, правда будет дорого
источник

NA

Nikolai Arefiev in SOС Технологии
Для любителей коробок и распределений. Тут плохо видно, но медиана для ip = 3 дня, для url = 1 день
источник

v

vbengin in SOС Технологии
И 48 для доменов!
источник

BB

B B in SOС Технологии
По доменам в свое время в финцерте считали, что 90 дней живет домен. В жизни меньше обычно
источник

BB

B B in SOС Технологии
Nikolai Arefiev
Для любителей коробок и распределений. Тут плохо видно, но медиана для ip = 3 дня, для url = 1 день
Url я бы разносил. Для изначальной загрузки малвари - да, время жизни урла исчисляется часами. Для С2С - все же они дольше живут
источник

NA

Nikolai Arefiev in SOС Технологии
B B
Url я бы разносил. Для изначальной загрузки малвари - да, время жизни урла исчисляется часами. Для С2С - все же они дольше живут
В большинстве фришных фидов вы не узнаете что есть c2, а что есть url загрузки пейлоада :)
источник

BB

B B in SOС Технологии
Nikolai Arefiev
В большинстве фришных фидов вы не узнаете что есть c2, а что есть url загрузки пейлоада :)
Мы поэтому и старались указывать )
источник

BB

B B in SOС Технологии
А так да, согласен
источник

SS

Snake Say in SOС Технологии
Nikolai Arefiev
В большинстве фришных фидов вы не узнаете что есть c2, а что есть url загрузки пейлоада :)
А разве сильно много таких случаев, когда получатель фидов к адресам/доменам/url с2 и  загрузки пейлоада относится по-разному? ИМХО всегда сразу блокировка еще на пограничных устройствах без вникания что есть что.
источник

SS

Snake Say in SOС Технологии
И вот только если в логах адрес/url  светанулся, то может будет какой то анализ
источник

NA

Nikolai Arefiev in SOС Технологии
Из того что я наблюдаю, почти никогда не задумывается. Даже на категорию не смотрит. И только при расследовании какого-то инцидента вспоминают, что у индикатора есть контекст.
источник

BB

B B in SOС Технологии
Snake Say
А разве сильно много таких случаев, когда получатель фидов к адресам/доменам/url с2 и  загрузки пейлоада относится по-разному? ИМХО всегда сразу блокировка еще на пограничных устройствах без вникания что есть что.
Я лично вникаю, чтобы хотя бы понять, куда его отправлять и критичность сработки.
Например, если url загрузчика порезалась - то это как бы не показатель затевать полномасштабное разбирательство. Особенно если этот url вычистился на антиспаме
А если url или ip c2c откуда-то вылез - то тут уже копаться надо
источник

NA

Nikolai Arefiev in SOС Технологии
B B
Я лично вникаю, чтобы хотя бы понять, куда его отправлять и критичность сработки.
Например, если url загрузчика порезалась - то это как бы не показатель затевать полномасштабное разбирательство. Особенно если этот url вычистился на антиспаме
А если url или ip c2c откуда-то вылез - то тут уже копаться надо
Жаль, что таких как вы ооочень мало :(
источник

NA

Nikolai Arefiev in SOС Технологии
У многих тупо нет ресурса/опыта чтобы сделать простейшую аналитику при имплементации фида.
источник

SS

Snake Say in SOС Технологии
B B
Я лично вникаю, чтобы хотя бы понять, куда его отправлять и критичность сработки.
Например, если url загрузчика порезалась - то это как бы не показатель затевать полномасштабное разбирательство. Особенно если этот url вычистился на антиспаме
А если url или ip c2c откуда-то вылез - то тут уже копаться надо
Тут еще вопрос наличия возможности вникать. При автоматизации процессов, - что сейчас наблюдается в крупных корпоративных SOC, - фиды разбираются парсерами TI или IRP и сетевые иоки из них сразу перекочовывают на блокировку с минимальным участием оператора. И учета контекста при этом не происходит, точнее и быть не может. Источников фидов много, -иногда больше десятка, - а стандарта описания контекста нет. Короче мы все друг друга поняли, а за ручной разбор индикаторов конечно уважуха!
🤝🤝🤝
источник

BB

B B in SOС Технологии
Так чтоб парсер работал, нужно изначально фид описать нормально, стандартизировано, и вернулись к тому, что во фришных это далеко не всегда реализовано. Да и в платных тоже
источник

$

$t3v3;0) in SOС Технологии
Snake Say
Тут еще вопрос наличия возможности вникать. При автоматизации процессов, - что сейчас наблюдается в крупных корпоративных SOC, - фиды разбираются парсерами TI или IRP и сетевые иоки из них сразу перекочовывают на блокировку с минимальным участием оператора. И учета контекста при этом не происходит, точнее и быть не может. Источников фидов много, -иногда больше десятка, - а стандарта описания контекста нет. Короче мы все друг друга поняли, а за ручной разбор индикаторов конечно уважуха!
🤝🤝🤝
Давайте не путать голову и хвост.
Кочуют они без контекста потому что контекста в большинстве фидов нет.
Даже в стиксе нормальный контекст появился только тогда когда они графовое приближение ввели. А это 2.1 только
источник