Size: a a a

DevSecOps - русскоговорящее сообщество

2019 April 07

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
А вот например платный ЕЛК дешевле намного и в нем есть МЛ для корреляций
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
И даже в бесплатном есть timelion который в какой то мере частично закрывает - там есть всякие тренды
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Но в целом МЛ лучше на порядок
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
А в спланке есть МЛ?
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
(машин лернинг)
источник

В

Влад in DevSecOps - русскоговорящее сообщество
Roman Rusakov
А в спланке есть МЛ?
Уверен что есть, тк он сейчас кругом есть, тренд же :)
спланк считается самой жесткой СИЕМкой, на 2019 год, но и самой дорогой, если мне не изменяет память
источник
2019 April 08

r

rustam in DevSecOps - русскоговорящее сообщество
Пояснение, не Splunk, а Splunk ES считается самой жёсткой SIEM по гартнеру
источник

r

rustam in DevSecOps - русскоговорящее сообщество
Correlation Searches в Splunk ES есть, но по сути это те же поиски, только на выходе они дают Notable Events, которые потом отображаются в консоли Splunk Enterprise Security.
источник

r

rustam in DevSecOps - русскоговорящее сообщество
Как человек с физическим образованием, я думал, что Correlation Search  - это когда SIEM связывает несколько источников данных и выдаёт интересные результаты. Нифига. в Splunk "Хост с большим числом заражений" - это тоже correlation search.
источник

r

rustam in DevSecOps - русскоговорящее сообщество
Где там поиск корреляции?
источник

r

rustam in DevSecOps - русскоговорящее сообщество
В Splunk мне больше всего нравится то, что многие вендоры, а также энтузиасты сделали дофига приложений, которые парсят логи для Splunk. Например: cisco, oracle, windows, qualys, nessus и т.д. И нет необходимости самому писать все эти парсилки\регулярки.

Поэтому, если хотите внедрять Splunk, поищите готовые приложения для вашего стэка. Посмотрите насколько они часто обновляются, какой у них рейтинг.

Если большая часть систем покрывается годными приложениями от Splunk, то вам гораздо проще будет жить, так как логи будут разобраны и вам останется только работать с ними как с таблицами.

3-4 года назад у Splunk не было приложения для Oracle, теперь появилось. И все эти adump bdump на ура парсятся.
источник

r

rustam in DevSecOps - русскоговорящее сообщество
А если у вас есть возможность представить различные логи в табличном/разобранном виде, то тут уже работает вся функциональность Splunk. Все хитрые команды, все возможности по отчётам, по алертам, по дашбордам.
источник

r

rustam in DevSecOps - русскоговорящее сообщество
А если вы хотите использовать именно Splunk ES (SIEM систему), то тут еще больше требований к приложениям. Так как Splunk ES работает только с CIM-совместимыми логами. И для каждого приложения вам еще нужно будет проверить, есть ли в нём совместимость с CIM, или нет.
источник

r

rustam in DevSecOps - русскоговорящее сообщество
Всем доброго утра!:)
источник

VK

Vitaly Khabarov in DevSecOps - русскоговорящее сообщество
Доброго утра :)
Splunk ES это совсем отдельная инсталляция? Или оно встраивается в Splunk? Можно ли скармливать в Splunk ES логи из ELK, например? Или это не будет дешевле, не будет проще, не будет лучше и вообще не имеет смысла?
источник

VK

Vitaly Khabarov in DevSecOps - русскоговорящее сообщество
Насколько сложно поддерживать CIM совместимые логи в собственном приложении на Java, например?
источник

r

rustam in DevSecOps - русскоговорящее сообщество
>> Splunk ES это совсем отдельная инсталляция?

Это премиальное приложение для Splunk. С оговорками.

>> Можно ли скармливать в Splunk ES логи из ELK, например?  

Мы кормим из Kafka, но тут опять оговорки. Если вендор написал приложение для парсинга текстовых логов, а вы ему их шлёте из ELK, то надо будет приложение доработать, скорее всего.
источник

r

rustam in DevSecOps - русскоговорящее сообщество
>> CIM

про CIM-совместимость почитайте что такое. По большому счёту - это приведение различных логов к единому стандартному виду. src, src_ip, source, source_ip - это ведь одно и то же.
источник

N

Nklya in DevSecOps - русскоговорящее сообщество
источник

r

rustam in DevSecOps - русскоговорящее сообщество
источник