Size: a a a

SOС Технологии

2021 February 25

NA

Nikolai Arefiev in SOС Технологии
У вас есть время, пока я не добежал до патентного бюро
источник

Z

Zer🦠way in SOС Технологии
Nikolai Arefiev
Но вот моя теория позволяет нарисовать график, отчеркнуть красную черту и сказать, что после такого кол-ва изменений в инфре пора покупать новый СИЕМ и делать новый проект по внедрению
а старый сием чем не угодил?)))
источник

NA

Nikolai Arefiev in SOС Технологии
плохой, не работает, несите новый )))
источник

NA

Nikolai Arefiev in SOС Технологии
фалсит и нужных событий в нем нет )
источник

NA

Nikolai Arefiev in SOС Технологии
это я ооочень утрирую
источник

AI

Alex Igonin in SOС Технологии
Максим Жевнерев
ну оценить с каких хостов получаешь полный лог а с каких не получаешь - не самая большая проблема.
Можно категориями, можно конкретными типами событий.
Кол-во "работающих" хостов тоже не самая сложная задача для вычисления (хоть и есть ньюансы).
Соответственно дальше все нормально считается и наверное даже предсказывается :)
Поможет, но не полностью. Например: событие приходит, всё хорошо. Только одно из ключевых полей внутри всегда пустое теперь. Соответственно, наше правило корреляции на него не сработает 🤷‍♂
А мониторить все поля всех событий - развлечение то ещё
источник

МЖ

Максим Жевнерев... in SOС Технологии
ну я проверяю корректность настройки аудита по определенным событиям с определенными параметрами.
то же наличие command line в 4688, который включается отдельной опцией
источник

Z

Zer🦠way in SOС Технологии
Alex Igonin
Поможет, но не полностью. Например: событие приходит, всё хорошо. Только одно из ключевых полей внутри всегда пустое теперь. Соответственно, наше правило корреляции на него не сработает 🤷‍♂
А мониторить все поля всех событий - развлечение то ещё
обогащением можно проверять заполненность важных полей. только всё это надо писать) ну и корректность заполнения поля контролировать хз как
источник

NA

Nikolai Arefiev in SOС Технологии
Вот только это должно быть сделано на этапе нормализации
источник

NA

Nikolai Arefiev in SOС Технологии
на то она и нормализация, чтобы привести все события к единой нормальной форме и корректно отработать ситуацию с пустыми полями (и не только).
источник

NA

Nikolai Arefiev in SOС Технологии
Все контроли структуры событий должны быть закопаны именно там.
В принципе можно избрать стратегию, что если нормализация не нашла поля в сыром событии, или оно пустое, то такое событие просто отбрасывается и формируется ошибка, на которые можно реагировать.
Но так никто делать не будет ибо геморно )
источник

Z

Zer🦠way in SOС Технологии
Nikolai Arefiev
Все контроли структуры событий должны быть закопаны именно там.
В принципе можно избрать стратегию, что если нормализация не нашла поля в сыром событии, или оно пустое, то такое событие просто отбрасывается и формируется ошибка, на которые можно реагировать.
Но так никто делать не будет ибо геморно )
Потому что мы нормализуем далеко не всё что нам прилетает.....я бы в такой нормализации давал особый id "кривому событию"
источник

$

$t3v3;0) in SOС Технологии
Zer🦠way
обогащением можно проверять заполненность важных полей. только всё это надо писать) ну и корректность заполнения поля контролировать хз как
Помнишь историю про «пробел в поле, где нельзя null»?)
источник

Z

Zer🦠way in SOС Технологии
$t3v3;0)
Помнишь историю про «пробел в поле, где нельзя null»?)
:) нет, забыл
источник

$

$t3v3;0) in SOС Технологии
Zer🦠way
:) нет, забыл
В базе было поле, в которое нельзя null и спецсимволы. Одни разрабы начали писать в это поле итерацию по количеству пробелов. Максимальная длинна поля 1023 символа.
Угадай когда нашли проблему и где к тому времени были разрабы?)
источник

Z

Zer🦠way in SOС Технологии
$t3v3;0)
В базе было поле, в которое нельзя null и спецсимволы. Одни разрабы начали писать в это поле итерацию по количеству пробелов. Максимальная длинна поля 1023 символа.
Угадай когда нашли проблему и где к тому времени были разрабы?)
😭👍
источник

m

mad3e7cat in SOС Технологии
Alex Igonin
Поможет, но не полностью. Например: событие приходит, всё хорошо. Только одно из ключевых полей внутри всегда пустое теперь. Соответственно, наше правило корреляции на него не сработает 🤷‍♂
А мониторить все поля всех событий - развлечение то ещё
А регулярные мероприятия типа прогона по всем покрытым атакам - не вариант?
источник

Z

Zer🦠way in SOС Технологии
mad3e7cat
А регулярные мероприятия типа прогона по всем покрытым атакам - не вариант?
При условии что все устройства будут включены
источник

Z

Zer🦠way in SOС Технологии
Никто не ушел в отпуск, болеть, в ремонт
источник

m

mad3e7cat in SOС Технологии
Допустим, есть у нас набор алертов, покрывающих атаки по логам auditd, составить плейбук, загружающий тулы, прогоняющий атаки, пополнять плейбук при каждом новом алерте
источник