Size: a a a

SOС Технологии

2021 February 19

АК

Александр К.... in SOС Технологии
Тimur
Реально интересный вопрос подняли. Куда кроме как в SANS можно отправить учиться условного SOC менеджера?
Интересуют не forensic и TI, а именно security operations, incident response, log management и т.п.
Скорее всего, готового/публичного курса, закрывающего все поднятые выще аспекты, не будет, но многие Большие игроки предложат его для Вас подготовить и провести (в данном случае опираясь на Ваши пожелания по программе/контенту).

Это вполне рабочая практика.
источник

K

Kevin in SOС Технологии
Тimur
Книжка может и хорошая, но я не нашёл в ней ответы на многие интересующие меня вопросы:
1) Регулярный мониторинг логов (количественный и качественный). Кто ни будь замерял, на сколько деградируют логи после 3-4 лет эксплуатации SOC? Я замерял - процент мне не понравился. Хотелось бы получить рекомендации от тренера и коллег.
2) Автоматическое реагирование - кто где и как применяет? Какие лучшие практики? Мне не хотелось бы заблочить половину сотрудников из-за фолза. Или разорвать все VPN сессии. Или запустить AV сканирование на тысячях машин в разгар рабочего дня.
3) Как предотвратить эмоциональное выгорание аналитиков при мониторинге десятков подозрений на инцидент в день. Как оптимально организовать смены, чтобы у аналитиков не замыливался глаз. Нормально ли совмещать в одной роли аналитика по SOC и аналитика по DLP?
И много ещё вопросов, ответы на которые не описаны в книге, но на которые ответ можно найти на курсах и в дискуссии.
Мне кажется, это про обмен опытом, а не про курсы.
источник

Z

Zer🦠way in SOС Технологии
Тimur
Книжка может и хорошая, но я не нашёл в ней ответы на многие интересующие меня вопросы:
1) Регулярный мониторинг логов (количественный и качественный). Кто ни будь замерял, на сколько деградируют логи после 3-4 лет эксплуатации SOC? Я замерял - процент мне не понравился. Хотелось бы получить рекомендации от тренера и коллег.
2) Автоматическое реагирование - кто где и как применяет? Какие лучшие практики? Мне не хотелось бы заблочить половину сотрудников из-за фолза. Или разорвать все VPN сессии. Или запустить AV сканирование на тысячях машин в разгар рабочего дня.
3) Как предотвратить эмоциональное выгорание аналитиков при мониторинге десятков подозрений на инцидент в день. Как оптимально организовать смены, чтобы у аналитиков не замыливался глаз. Нормально ли совмещать в одной роли аналитика по SOC и аналитика по DLP?
И много ещё вопросов, ответы на которые не описаны в книге, но на которые ответ можно найти на курсах и в дискуссии.
Тимур, по 1 пункту можете объяснить по каким параметрам "деградируют" логи?
источник

AS

Alexey Sintsov in SOС Технологии
Alexey Lukatsky
Условный менеджер должен понимать стек своего SOC, чтобв его подчиненные не на...ли
+1
источник

AS

Alexey Sintsov in SOС Технологии
Интересно, а что понимается под построение? Типа VSEM для SOC?
источник

K

Kevin in SOС Технологии
Alexey Sintsov
Интересно, а что понимается под построение? Типа VSEM для SOC?
Типа организации процессов
источник

AS

Alexey Sintsov in SOС Технологии
Тimur
Книжка может и хорошая, но я не нашёл в ней ответы на многие интересующие меня вопросы:
1) Регулярный мониторинг логов (количественный и качественный). Кто ни будь замерял, на сколько деградируют логи после 3-4 лет эксплуатации SOC? Я замерял - процент мне не понравился. Хотелось бы получить рекомендации от тренера и коллег.
2) Автоматическое реагирование - кто где и как применяет? Какие лучшие практики? Мне не хотелось бы заблочить половину сотрудников из-за фолза. Или разорвать все VPN сессии. Или запустить AV сканирование на тысячях машин в разгар рабочего дня.
3) Как предотвратить эмоциональное выгорание аналитиков при мониторинге десятков подозрений на инцидент в день. Как оптимально организовать смены, чтобы у аналитиков не замыливался глаз. Нормально ли совмещать в одной роли аналитика по SOC и аналитика по DLP?
И много ещё вопросов, ответы на которые не описаны в книге, но на которые ответ можно найти на курсах и в дискуссии.
По 1) если поставить вопрос этот  и мониторить log aviability, то по идее деградации быть не должно. Ещё к этому можно дополнять coverage сенсоров там и прочие штуки, а всякие verodin/ red atomic раскиданные по ключевым точкам и сегментам - дают фидбек. Если это коррелировать с ассет базой cmdb, то можно чётко детектить пятна. Но, конечно, тут много но и все зависит от конкретной ситуации )
источник

AL

Alexey Lukatsky in SOС Технологии
Alexey Sintsov
Интересно, а что понимается под построение? Типа VSEM для SOC?
Архитектура, каталог сервисов, процессы, бюджеты, смены, оргштатка, сервисная стратегия, планы развития, QA и т.п.
источник

AS

Alexey Sintsov in SOС Технологии
Alexey Lukatsky
Архитектура, каталог сервисов, процессы, бюджеты, смены, оргштатка, сервисная стратегия, планы развития, QA и т.п.
Ок, я все это  в VSEM маплю
источник

AL

Alexey Lukatsky in SOС Технологии
Да, просто лучше сразу определиться. Ибо куча недопониманий возникает из-за того, все «все понимают». А потом, бац, и твое понимание SOC на 120 градусов отличается от оппонентского
источник

AS

Alexey Sintsov in SOС Технологии
Логично, язык должен быть общий
источник

AL

Asya Lyashenko in SOС Технологии
Всем привет! Если есть 5 минут, поделитесь, пожалуйста, самыми интересными для вас ресурсами (подкасты, ютуб-блогеры, телеграм-каналы, ...): https://ru.surveymonkey.com/r/92FJYG5 🙏🏻
источник

PK

Pavel Korostelev in SOС Технологии
Asya Lyashenko
Всем привет! Если есть 5 минут, поделитесь, пожалуйста, самыми интересными для вас ресурсами (подкасты, ютуб-блогеры, телеграм-каналы, ...): https://ru.surveymonkey.com/r/92FJYG5 🙏🏻
А вы результаты покажете?
источник

AL

Alexey Lukatsky in SOС Технологии
Asya Lyashenko
Всем привет! Если есть 5 минут, поделитесь, пожалуйста, самыми интересными для вас ресурсами (подкасты, ютуб-блогеры, телеграм-каналы, ...): https://ru.surveymonkey.com/r/92FJYG5 🙏🏻
Вам вот прям ЛЮБАЯ тематика интересна?
источник

m

medoka in SOС Технологии
Asya Lyashenko
Всем привет! Если есть 5 минут, поделитесь, пожалуйста, самыми интересными для вас ресурсами (подкасты, ютуб-блогеры, телеграм-каналы, ...): https://ru.surveymonkey.com/r/92FJYG5 🙏🏻
А писать сайты или жанры там или любимых актеров можно?
источник

RI

Ruslan Ivanov in SOС Технологии
Набежали, тролли...
источник

N

Natalia in SOС Технологии
Alexey Lukatsky
Вам вот прям ЛЮБАЯ тематика интересна?
которой нестыдно поделиться, да)
источник

-

- in SOС Технологии
Alexey Lukatsky
Вам вот прям ЛЮБАЯ тематика интересна?
в порядке убывания: ИБ, ИТ, развлекательно-увеселительные-образовательные. ИМХО
источник

AL

Alexey Lukatsky in SOС Технологии
Natalia
которой нестыдно поделиться, да)
Поделиться нестыдно - это ж анонимно. А вот аналитикам может быть стыдно ;-)
источник

AL

Asya Lyashenko in SOС Технологии
Ничего, стерпим)
источник