Показаны сообщения с ярлыком SIEM. Показать все сообщения
Показаны сообщения с ярлыком SIEM. Показать все сообщения

13 марта 2017 г.

Уничтожаем маркетинг

В начале назвал "Выносим маркетинг", но из-за отсутствующей реакции ответственных за это людей переименовал.
Да.Именно.Его.К сожалению нельзя написать открыто, кто, что, где.Но можно сказать общими словами, на сторонних примерах. 

Но немного предыстории, чтобы прям не врываться в тему с разбегу.

Как-то мне надо было провести исследование по части LM/SIEM и всё что с ними более или менее связано.Работа была проделана, документы и мнения сформированы.По окончании у меня возникло ощущение от написания дипломной работы, которую я считаю в своей деятельности за ориентир.Как яркий пример самостоятельной работы, поиска, ресёрча и выпуска "продукта"

Исследование получилось довольно интересным в плане деятельности и того факта, что до него с отдельными системами LM/SIEM или их отдельными элементами я работал, публикации то и дело читал.Тема оказалась мистификационная.Корреляция.Спорю у вас триггернуло.
Я бы не сказал, что мне удалось много всего посмотреть, но и малым тоже не обозвать.

В процессе работы, в некотором её начале ,складывалось такое впечатление brainwashing(промывки мозга).Заключалось оно в "нихрена не понятно", а также в том, что описываемое не совпадает с реальным.В общем при установке и попытке использовать данные системы для работы пришлось упереться в большинсто вещей описанных здесь  и в ряд своих личных претензий.

Пожалуй единственная компания, которая строит своё повествование и деятельность на демистификации всего что связано с SIEM, это RuSIEM с их одноимённым продуктом.У ребят так много материалов правильного толка по сравнению со всеми остальными, что добавить мне особо и нечего.Стоит оговориться, что ни разу не реклама.

И хорошо, что есть вот такие коментарии:
и некоторое количество действительно адекватных материалов исследовательского и научного толка.

Очень сильно проникаешься, когда сам начинаешь разрабатывать PoC и отдельные элементы подобных систем.Очень резко красивые картинки сворачиваются и маркетологи рвутся на британский флаг.

Пожалуй на моей практике это было одно из самых сильных столкновений красивых картинок и реальности.

Но вернёмся к теме повествования вырубания/уничтожения маркетинга.

10 мая 2016 г.

SIEM.Intro

Ребята не стоит вскрывать эту тему.
Вы молодые, шутливые, вам все легко. Это не то.
Это не соответсвие стандартам и даже не архивы персональных данных.
Сюда лучше не лезть. Серьезно, любой из вас будет жалеть.
Лучше закройте тему и забудьте что тут писалось.
Я вполне понимаю что данным сообщением вызову дополнительный интерес,
но хочу сразу предостеречь пытливых - стоп.
 Остальные просто не найдут.

Я в общем-то уже не молодой по меркам средней продолжительности жизни мужчины в 65,9 лет по статистике за 2015 год.Иногда шучу и смеюсь над тем, что многим не понятно.В редкие моменты действительно доставляет.Многие вещи даются мне нелегко, большинство и вовсе не даётся.

Пришлось лицом к лицу столкнуться порядка с 60 siem и около того систем, частично облачных.
А вот потрогать как они в псевдоделе вобще менее 10.Производители остальных 50 никоим образом не стремятся к взаимодействию.На это конечно есть ряд причин, и чуть позже вероятно придётся повторить знакомство со слегка поменянной стратегией.

Недостатка в информации по теме нету.
Есть приличные публичные отчёты с указанием и описанием продуктов.
Есть патенты находащиеся в открытом доступе с подробным описанием технологий(это вобще нормально? :) ).
Есть блоги.
Есть вебинары и видео.
Есть презентации от интеграторов и практиков.
Есть материалы от производителей.
Книг мало.

Удивляет засилие в данной теме какой-то бесовщины(образно) в основном наверное из-за маркетологов и в эту же топку SOC(Security Operation Center).Прям как с Психоневроголическими Диспансерами(ПнД).Местами напоминает переливание из пустого в порожнее.

SIEM со стороны ИТ, админов, руководителей.
SIEM со стороны ИБ, как бумажной, так и практической.
SIEM со стороны аналитика/разработчика
SIEM со стороны маркетологов
SIEM с ещё чей-нибудь стороны
И с каждой SIEM выглядит по разному.Я пока глянул с двух направлений админа и аналитика, и то не до конца, потому как тема неисчерпаемая.

Одна из забавностей с которой пришлось столкнуться, характерной для очень многих вещей.Сколько бы презентаций, вебинаров и всяческих других материалов вы не посмотрели по siem, то это как бы особо к siem вас и не приблизит.Пока вы сами не развернёте пару систем в продакшн и не посидите за ней некоторое время в роли аналитика/админа(если время есть) мало что станет понятно.Что-то вроде из разряда теория vs практика, лучше 1 раз развернуть, чем 100 раз читать.Ну и стоит помнить, что знания это ваш опыт, а не прочитанная информация(мысль из книги по питанию).
Весьма интересно, когда на вебинарах рассказчикам задают кейсовые вопросы, то адекватно отвечают единицы.Практический аспект он особый, хотя бы в том плане что практики как таковой по siem днём с огнём....Тут уж тема отдельных постов, ну и присутствие, например вот здесь. 

28 апреля 2016 г.

Security Information and Event Management Miller D., Harris S., Harper A., VanDyke S.

Книга которая выдаётся в поиске, продаётся в онлайн магазинах, ну и позиционируется к такому неоднозначному явлению как siem.Честно от книги ждал большего.Думал вот она, та самая годная литература, а на деле нет.Хотя я сужу с позиции человека пережравшего маркетингового булщита из презентаций, вебинаров и некоторого сугубо технически качественного материала.В целом информация общего характера и людей у которых эта книга будет первой из материалов о siem, может она и порадует.Из последнего, в сравнение напрашивается только Logging and Log Management A.Chuvakin, Kevin J. Schmidtкоторая не про siem даже, а про логи.Книги изданы 2010 и 2012 годом соответственно.Разница в уровне материала колоссальная.Надеюсь когда-нибудь и эту переиздадут в правильном ключе с обновлённой информацией, которая чем дальше, тем всё быстрее устаревает.

2 апреля 2016 г.

Logging and Log Management A.Chuvakin, Kevin J. Schmidt

Must read книга по логам.Несмотря на то, что на английском, читается довольно легко.После прочтения ощущение более менее структуризации информации и предыдущих знаний. Освещены все вопросы управления логами:
Chapter1: Logs,Trees,Forest:The Big Picture
Chapter2: What is a Log?
Chapter3: Log Data Sources
Chapter4: LogStorage Technologies
Chapter5: Case Study:syslog-ng
Chapter6: Covert logging
Chapter7: Analysis Goals, Planning and Preparation:What Are We Looking for?
Chapter8: Simple Analysis Techniques
Chapter9: Filtering, Matching and Correlation
Chapter10: Statistical Analysis
Chapter11: Log DataMining
Chapter12: Reporting and Summarization
Chapter13: Visualizing LogData
Chapter14: Logging Laws and Logging Mistakes
Chapter15: Tools for Log Analysis and Collection
Chapter16: Log Management Procedures:Escalation,Response
Chapter17: Attacks Against Logging Systems
Chapter18: Logging for Programmers
Chapter19: Logs and Compliance
Chapter20: Planning Your Own Log Analysis System
Chapter21: Cloud Logging
Chapter22: Log Standard and Future Trends
В 9 главе относительно темы корреляции, прочитал интересную фразу, повествующую о поверхностном и кратком рассмотрении этого понятия из-за объёмности темы.Так оно и есть.
В целом материал книги актуальный, но я бы добавил примеров нестандартных логов, описаний устройств, больше примеров софта для логов.В общем всего того, с чем возникают проблемы при интеграции нестандартных устройств и siem систем.И наверное, что-нибудь по теме IoT.2012 год выпуска, освежить бы в связи с новыми реалиями.

13 марта 2016 г.

Data-Driven Security: Analysis, Visualization and Dashboards.Jay Jacobs, Bob Rudis

Одна из книг которую Amazon предлагает в довесок к профильным книгам по siem.Книга в общем-то полезна больше программистам, так как много примеров на языках R и Python.Каждая глава, что к моему удивлению, заканчивается ссылками и списками дополнительно рекомендованной литературы.В свою очередь это позволило найти ещё несколько интересных публикаций и пару сайтов по теме визуализации.Местами много знакомых примеров виденных ранее.
Наиболее интересными и дельными главами для меня показались:
9 - Demystifying Machine Learning
10 - Designing Effective Security Dashboards
11 - Building Interactive Security Visualizations

19 февраля 2016 г.

Positive Webinar:Наш взгляд на будущее SIEM систем

В прошлом году, насколько мог, присутствовал на вебинарах PT, которые местами очень даже расширяют сознание.Был порядка на восьми, а в этом году первый раз.В данный период времени приходится как раз работать по siem направлению.
Вебинар конечно огонь.Как всегда много интеллектуального.Надо будет поучавствовать во всех по данному направлению.Много знакомых вещей виденных урывками ранее в продакшене, да и тема siem почти неизменный спутник PhD и ZN.
Вебинар(ы), кстати, стали дружелюбней что ли.Иногда докладчики(по прошлому году сужу) особо не задерживались, а тут 45 минут + почти 30 минут ответов на вопросы.