Size: a a a

SOС Технологии

2021 February 25

$

$t3v3;0) in SOС Технологии
Zer🦠way
а если представь писать последние поступление конкретных евентов с конкретного устройства в таблицу. дергать ее в момент времени и алертить, но как определить момент времени. Тут нужно обучаться на конкретном юзере, арме а еще связать с командировками и отпусками + больничными
Тролль!
источник

NA

Nikolai Arefiev in SOС Технологии
Если я правильно уловил суть вопроса, то хотели понять как оценить время, через которое начнут деградировать логи в живой инфре
источник

Z

Zer🦠way in SOС Технологии
$t3v3;0)
Тролль!
шаришь)))))
источник

Z

Zer🦠way in SOС Технологии
Nikolai Arefiev
Если я правильно уловил суть вопроса, то хотели понять как оценить время, через которое начнут деградировать логи в живой инфре
да) и как с этим жить?
источник

$

$t3v3;0) in SOС Технологии
Zer🦠way
шаришь)))))
Ну про «время события» только толлли начинают, когда аргументов нет)
источник

NA

Nikolai Arefiev in SOС Технологии
мы же не хотели посчитать мат ожидание события 4688
источник

$

$t3v3;0) in SOС Технологии
Удар ниже пояса
источник

Z

Zer🦠way in SOС Технологии
как понять что процесс уже наступает/наступил/мы всё потеряли
источник

$

$t3v3;0) in SOС Технологии
Nikolai Arefiev
мы же не хотели посчитать мат ожидание события 4688
Это как и риски в ИБ - как посчитать риски?)
источник

NA

Nikolai Arefiev in SOС Технологии
экспертно )
источник

NA

Nikolai Arefiev in SOС Технологии
Моя идея была в следующем: сама по себе структура лога измениться не может, ровно как и не может само по себе пропасть какое-то событие 4688 в потоке.
Это происходит под влиянием внешних воздействий.
Внешние воздействия: изменения конфигурации ОС/железок/приложух, обновление версий. Если происходит модернизация инфры, то она как раз будет видна как всплеск таких изменений
Чем больше изменений в инфре, тем выше шанс того, что с логами что-то случиться
Т.о. график кол-ва изменений - некая производная от мат ожидания деградации логов
источник

$

$t3v3;0) in SOС Технологии
Nikolai Arefiev
Моя идея была в следующем: сама по себе структура лога измениться не может, ровно как и не может само по себе пропасть какое-то событие 4688 в потоке.
Это происходит под влиянием внешних воздействий.
Внешние воздействия: изменения конфигурации ОС/железок/приложух, обновление версий. Если происходит модернизация инфры, то она как раз будет видна как всплеск таких изменений
Чем больше изменений в инфре, тем выше шанс того, что с логами что-то случиться
Т.о. график кол-ва изменений - некая производная от мат ожидания деградации логов
При условии полной видимости, да
источник

МЖ

Максим Жевнерев... in SOС Технологии
ну оценить с каких хостов получаешь полный лог а с каких не получаешь - не самая большая проблема.
Можно категориями, можно конкретными типами событий.
Кол-во "работающих" хостов тоже не самая сложная задача для вычисления (хоть и есть ньюансы).
Соответственно дальше все нормально считается и наверное даже предсказывается :)
источник

$

$t3v3;0) in SOС Технологии
И без учета сезонности/изменений в ИТ
источник

NA

Nikolai Arefiev in SOС Технологии
$t3v3;0)
При условии полной видимости, да
да, это слабое место в теории
источник

Z

Zer🦠way in SOС Технологии
Максим Жевнерев
ну оценить с каких хостов получаешь полный лог а с каких не получаешь - не самая большая проблема.
Можно категориями, можно конкретными типами событий.
Кол-во "работающих" хостов тоже не самая сложная задача для вычисления (хоть и есть ньюансы).
Соответственно дальше все нормально считается и наверное даже предсказывается :)
на регулярной основе. чтобы реагировать на моменты когда с каких то устройств лог не полный
источник

МЖ

Максим Жевнерев... in SOС Технологии
ну в том числе, если есть силы и желание
источник

NA

Nikolai Arefiev in SOС Технологии
если прям вот надо мониторить вплоть до конкретных источников, то тут без профилирования не обойтись
источник

NA

Nikolai Arefiev in SOС Технологии
Но вот моя теория позволяет нарисовать график, отчеркнуть красную черту и сказать, что после такого кол-ва изменений в инфре пора покупать новый СИЕМ и делать новый проект по внедрению
источник

NA

Nikolai Arefiev in SOС Технологии
Берите на вооружение для выбивания бюджета
источник