Как стать автором
Обновить
14
0
Николай Арефьев @nvnikolai

IT-Security

Отправить сообщение

Глубины SIEM: экспертиза. Чьи правила корреляции лучше

Время на прочтение8 мин
Количество просмотров4.8K
Многие из тех, кто сталкивался с SIEM, знакомы с разработкой правил корреляции. Производители SIEM-решений, коммерческие SOC, интеграторы — все предлагают свои правила и утверждают, что они лучше других. Так ли это на самом деле? Как выбрать поставщика правил? Что такое экспертиза в SIEM? Поразмышляем на эти темы под катом.

Чьи правила корреляции лучше

Читать дальше →
Всего голосов 4: ↑4 и ↓0+4
Комментарии0

Глубины SIEM: корреляции «из коробки». Часть 5. Методология разработки правил корреляции

Время на прочтение12 мин
Количество просмотров12K
Завершаем цикл статей, посвященный правилам корреляции, работающим «из коробки». Мы ставили цель сформулировать подход, который бы позволил создавать правила корреляции, способные работать «из коробки» с минимальным количеством ложных срабатываний.

Методология разработки правил корреляции

Изображение: Software Marketing
Читать дальше →
Всего голосов 6: ↑5 и ↓1+4
Комментарии9

Глубины SIEM: корреляции «из коробки». Часть 4. Модель системы как контекст правил корреляции

Время на прочтение12 мин
Количество просмотров5.8K
Представьте ситуацию: вы потратили много времени на написание и отладку правил корреляции, а через день обнаружили, что они не работают. Как говорится, никогда такого не было и вот опять! После выясняется, что ночью сеть в очередной раз модернизировали, а парочку серверов заменили, но правила корреляции этого не учитывают. В этой статье мы расскажем, как научить SIEM адаптироваться к постоянно изменяющемуся ландшафту инфраструктуры.

Модель системы как контекст правил корреляции

Читать дальше →
Всего голосов 12: ↑12 и ↓0+12
Комментарии0

Глубины SIEM: корреляции «из коробки». Часть 3.2. Методология нормализации событий

Время на прочтение7 мин
Количество просмотров8.2K
Как корректно нормализовать событие? Как нормализовать аналогичные события от разных источников, ничего не забыв и не напутав? А что, если это будут делать два эксперта независимо друг от друга? В этой статье мы поделимся общей методологией нормализации, которая может помочь в решение этой проблемы.

Методология нормализации событий

Изображение: Martinoflynn.com
Читать дальше →
Всего голосов 11: ↑11 и ↓0+11
Комментарии14

Глубины SIEM: корреляции «из коробки». Часть 3.1. Категоризация событий

Время на прочтение23 мин
Количество просмотров12K
Можно ли категорировать все события, поступающие в SIEM, и какую систему категоризации для этого использовать? Как применить категории в правилах корреляции и поиске событий? Эти и другие вопросы мы разберем в новой статье из цикла, посвященного методологии создания работающих «из коробки» правил корреляции для SIEM-систем.

Категоризация событий

Изображение: Worktrooper
Читать дальше →
Всего голосов 7: ↑7 и ↓0+7
Комментарии3

Глубины SIEM: корреляции «из коробки». Часть 2. Схема данных как отражение модели «мира»

Время на прочтение12 мин
Количество просмотров16K
Это вторая статья цикла, который посвящен методологии создания работающих «из коробки» правил корреляции, для SIEM-систем. В предыдущей статье мы поставили перед собой данную задачу, описали преимущества, которые будут получены при ее выполнении, а также перечислили основные проблемы, стоящие у нас на пути. В этой статье мы приступим к поиску решений и начнем с проблемы трансформации модели «мира», а также ее проявления на этапе нормализации событий.

SIEM трансформация модели

Читать дальше →
Всего голосов 9: ↑8 и ↓1+7
Комментарии0

Глубины SIEM: корреляции «из коробки». Часть 1: Чистый маркетинг или нерешаемая проблема?

Время на прочтение10 мин
Количество просмотров15K
Как часто вы слышите утверждение что правила корреляции, поставляемые производителем SIEM, не работают и удаляются, или отключаются сразу же после инсталляции продукта? На мероприятиях по информационной безопасности любая секция, посвященная SIEM, так или иначе затрагивает данный вопрос.

Давайте рискнем и попробуем найти решение проблемы.

SIEM правила из коробки

Читать дальше →
Всего голосов 23: ↑23 и ↓0+23
Комментарии7

Информация

В рейтинге
Не участвует
Откуда
Москва, Москва и Московская обл., Россия
Зарегистрирован
Активность