Size: a a a

SOС Технологии

2020 November 18

HT

Heirhabarov Teymur in SOС Технологии
Sergey Soldatov
Не совсем так, подкину тебе книжек. Но мне приятно ;)
Пологаю я знаю о какой книжке идёт речь, когда-то сам тебе рекомендовал её почитать )
источник

V

Vadim in SOС Технологии
Heirhabarov Teymur
Пологаю я знаю о какой книжке идёт речь, когда-то сам тебе рекомендовал её почитать )
Что за книжечка?)
источник

Z

Zer🦠way in SOС Технологии
Heirhabarov Teymur
Пологаю я знаю о какой книжке идёт речь, когда-то сам тебе рекомендовал её почитать )
что за книга?))
источник

$

$t3v3;0) in SOС Технологии
Так, это все конечно интересно читать, но Сергей и Теймур, я бы рекомендовал личные сообщения для дружеского ироничного общения ;)
источник

HT

Heirhabarov Teymur in SOС Технологии
Vadim
Что за книжечка?)
Полагаю, что Intelligence-Driven Incident Response
источник

V

Vadim in SOС Технологии
Heirhabarov Teymur
Полагаю, что Intelligence-Driven Incident Response
А, ну она про другой вид ТН, тот, который используется при респонсе. Мы вроде о мониторинге говорили.
источник

HT

Heirhabarov Teymur in SOС Технологии
$t3v3;0)
Так, это все конечно интересно читать, но Сергей и Теймур, я бы рекомендовал личные сообщения для дружеского ироничного общения ;)
больше не будем 🙂
источник

VK

Vlad K in SOС Технологии
Vadim
Тоже спорное утверждение, Сергей. Если я пишу хант на известную процедуру из матрицы MITRE - это поиск известного (т.к. процедура известна) и по вашей логике получается, это уже не хант и не ТН. Если мы говорим, что ТН это только поиск неизвестного, то получается, что ТН - это только поиск аномалий и всё (т.к. ранее неизвестное мы можем найти только через поиск аномалий). Насчет термина “Ioc hunting” - не слышал, чтобы его где-то использовали.
Тогда гуглите patient zero threat hunting
источник

VK

Vlad K in SOС Технологии
Vadim
А, ну она про другой вид ТН, тот, который используется при респонсе. Мы вроде о мониторинге говорили.
Ребят, чётко по кругу только в учебниках хотят
источник

VK

Vlad K in SOС Технологии
Вот вы делаете респонз по инциденту майнера.  На хосте заодно нашли apt который не связан с майнером. Вы его нахантили или нареспонзили?
источник

RI

Ruslan Ivanov in SOС Технологии
Vlad K
Вот вы делаете респонз по инциденту майнера.  На хосте заодно нашли apt который не связан с майнером. Вы его нахантили или нареспонзили?
Вы его пропустили, для начала.
источник

RI

Ruslan Ivanov in SOС Технологии
TH - это процесс, связанный с выдвижением гипотез и их проверкой. Соответственно, правы все.
источник

RI

Ruslan Ivanov in SOС Технологии
Респонз - это вообще не из области TH.
источник

RI

Ruslan Ivanov in SOС Технологии
Для понимания процесса TH - давайте возьмём дом. Вот любые мысли по поводу того, как в него залезть (иногда подтверждённые экспериментом) и как это обнаружить - это TH. А респонз, это когда вы завалили на участке из ружья ворону, нарушившую случайно периметр.
источник

Z

Zer🦠way in SOС Технологии
Ruslan Ivanov
Для понимания процесса TH - давайте возьмём дом. Вот любые мысли по поводу того, как в него залезть (иногда подтверждённые экспериментом) и как это обнаружить - это TH. А респонз, это когда вы завалили на участке из ружья ворону, нарушившую случайно периметр.
😂👍
источник

RA

Roman Andreev in SOС Технологии
Ruslan Ivanov
Для понимания процесса TH - давайте возьмём дом. Вот любые мысли по поводу того, как в него залезть (иногда подтверждённые экспериментом) и как это обнаружить - это TH. А респонз, это когда вы завалили на участке из ружья ворону, нарушившую случайно периметр.
вот да =)
источник

VK

Vlad K in SOС Технологии
Ruslan Ivanov
Вы его пропустили, для начала.
Радостно! Но как вы будете хантить то, что вы не пропустили? То, что еще не началось?
источник

SS

Sergey Soldatov in SOС Технологии
Да, TH - это после взлома, когда есть на чем гипотезу проверять. Об этом тоже писал
http://reply-to-all.blogspot.com/2017/08/blog-post_19.html
источник

I

Il in SOС Технологии
Тестовую среду запустить)
источник

RI

Ruslan Ivanov in SOС Технологии
Vlad K
Радостно! Но как вы будете хантить то, что вы не пропустили? То, что еще не началось?
@alukatsk для этого использовал очень наглядный пример на базе концепции окна Джохари (не путать с Овертоном). Есть четыре зоны
- открытая (известно атакующим/защитникам)
- слепая (известно атакующим/ не известно защитникам)
- скрытая (не известно атакующим/известно защитникам)
- неизвестная (не известно атакующим/защитникам)
источник