Size: a a a

ЦАРКА PUBLIC CHAT

2020 November 13

S

SᴋᴀʙᴀʀOɴᴇ in ЦАРКА PUBLIC CHAT
У них в блогах много таких историй, советую обратить внимание. Продукт другой, но суть та же
источник

RM

Ro Man in ЦАРКА PUBLIC CHAT
SᴋᴀʙᴀʀOɴᴇ
Таки сием должна в автоматическом режиме детектить атаки из логов
Спланк — это не SIEM
источник

AY

And Y in ЦАРКА PUBLIC CHAT
SᴋᴀʙᴀʀOɴᴇ
У них в блогах много таких историй, советую обратить внимание. Продукт другой, но суть та же
Благодарю
источник

S

SᴋᴀʙᴀʀOɴᴇ in ЦАРКА PUBLIC CHAT
Ro Man
Спланк — это не SIEM
В данной ситуации он используется как сием
источник

S

SᴋᴀʙᴀʀOɴᴇ in ЦАРКА PUBLIC CHAT
Я понимаю что у него шире возможности
источник

RM

Ro Man in ЦАРКА PUBLIC CHAT
Я к тому, что «автоматически» он вам ничего не должен)
источник

S

SᴋᴀʙᴀʀOɴᴇ in ЦАРКА PUBLIC CHAT
"автоматически" должен сделать аналитик
источник

S

SᴋᴀʙᴀʀOɴᴇ in ЦАРКА PUBLIC CHAT
Настройку корреляционных правил, правильный парсинг логов
источник

AY

And Y in ЦАРКА PUBLIC CHAT
SᴋᴀʙᴀʀOɴᴇ
Настройку корреляционных правил, правильный парсинг логов
Инженер же
источник

S

SᴋᴀʙᴀʀOɴᴇ in ЦАРКА PUBLIC CHAT
Именно по этому подход в виде "дайте мне пачку логов, которые я буду анализировать спланком" мне не понятен
источник

AY

And Y in ЦАРКА PUBLIC CHAT
Аналитик потом их читает и говорит где угрозы
источник

S

SᴋᴀʙᴀʀOɴᴇ in ЦАРКА PUBLIC CHAT
Это где то в мире розовых пони так происходит судя по всему.
источник

S

SᴋᴀʙᴀʀOɴᴇ in ЦАРКА PUBLIC CHAT
Аналитик, он же и допиливает спланк, что бы не глаза убивать в поиске логов, а в алерыэты смотреть
источник

AY

And Y in ЦАРКА PUBLIC CHAT
Так может он и реагирует на них сам? Зачем я вообще тогда ИБ учу
источник

AY

And Y in ЦАРКА PUBLIC CHAT
Всем спланк вместо СОКов
источник

S

SᴋᴀʙᴀʀOɴᴇ in ЦАРКА PUBLIC CHAT
Реагирует на них уже ИТ. Устанавливая патчи, закрывая порты, сервисы, доступы
источник

RM

Ro Man in ЦАРКА PUBLIC CHAT
https://splunkbase.splunk.com/app/4617/ Атак уже прикрутили?
источник

AY

And Y in ЦАРКА PUBLIC CHAT
Incident response team в соке реагирует же а не ИТ
источник

S

SᴋᴀʙᴀʀOɴᴇ in ЦАРКА PUBLIC CHAT
Если есть отдельная команда под ИБ которая это делает, то конечно да
источник

S

SᴋᴀʙᴀʀOɴᴇ in ЦАРКА PUBLIC CHAT
В 90% случаев, эта компэанда это админы из ит отдела
источник