SecOps
Что такое контент обнаружения или почему сигнатур атак недостаточно?
1127
Да-да, я не ошибся в заголовке и там должен быть именно «контент», а не «контекст». дело в том, что мы привыкли, что системы обнаружения угроз работают преимущественно по сигнатурам и поэтому часто ставим знак равенства между «сигнатурой» и «механизмом обнаружения», что неправильно.
Бизнес без опасности
SecOps
Обнаружение угроз 20 лет спустя: краткое резюме
346
Как я уже писал в прошлой заметке, обнаружение угроз сегодня давно уже не то, что было в начале 90-х годов прошлого века и оно уже не ограничивается только сигнатурными системами обнаружения атак/вторжений. Я планирую посвятить этой теме немало последующих заметок в блоге, ну а пока начну с краткого резюме, которое охватывает все темы, о которых […]
Бизнес без опасности
SecOps
От обнаружения атак к обнаружению угроз или что изменилось за последние 20 лет
051
Год назад я уже рассказывал об истории, как один подрядчик, получив задание построить систему обнаружения атак, так буквально и понял задачу и включил в проект кучу сенсоров системы обнаружения вторжений, забыв про все остальные способы обнаружения чего-то вредоносного в организации. И это достаточно распространенная практика, продолжающая описанные
Бизнес без опасности
SecOps
О необходимости регулярного пересмотра метрик в SOC
0110
Расскажу историю. Проводим мы тут аудит одного SOCа и в рамках выполняемых работ есть у нас задача проверки и выработки рекомендаций по улучшению системы показателей эффективности SOC (метрик), дашбордов, отчетности и вот этого вот всего. В процессе воркшопа, в рамках которого мы выясняем детали реализации процесса изменения эффективности, руководитель SOC делится своей болью.
Бизнес без опасности
SecOps
Как ловить кибермафию с помощью анализа DNS (презентация)
135
На прошлой неделе выступал на TLDCON 2020, конференции администраторов и регистраторов национальных доменов верхнего уровня, где рассказывал про возможности использования DNS для расследования инцидентов и анализа вредоносных инфраструктур, которые используют киберпреступники и мошенники для своих афер — рассылки вредоносных программ, хостинга
Бизнес без опасности
SecOps
13 советов, от которых зависит успешность вашего SOC (презентация)
067
Продолжаю публиковать ранее невыкладываемые материалы с «Кода ИБ». На этот раз это будет презентация «13 советов, от которых зависит успешность вашего SOC», которую я читал в апреле 2019 года, то есть более года назад. Хочу отметить, что вчерашняя презентация про Threat Intelligence читалась мной 2,5 года назад и сегодня на нее смотришь немного иначе, чем […
Бизнес без опасности
SecOps
От разрозненных фидов к целостной программе Threat intelligence (презентация)
4101
Пытливые читатели моего блога помнят, что я не раз упоминал серию конференций «Код ИБ. Профи», в которой также неоднократно (а именно 5 раз) принимал участие (а также в региональных конференциях «Код ИБ»). В отличие от большинства мероприятий по ИБ, эта серия была построена по непривычной для России концепции —
Бизнес без опасности
SecOps
Три статьи про SOCи — обзор 40 российских SOCов, измерение эффективности и SOC на удаленке
0108
Как-то кучно зашло… Первая статья посвящена теме измерения эффективности SOC, метрикам и т.п. Она получилась достаточно объемной и поэтому редакция «Information Security» решила разделить ее на две части. Пока опубликована первая часть, в которой я рассмотрел различные временные метрики, используемые в SOC.
Бизнес без опасности
SecOps
О дашбордах для SOC — часть 4. Инциденты и тикеты
0206
А мы продолжаем про дашборды в SOCах 🙂 Мне тут в одном чатике по SOCам задали ожидаемый вопрос, почему я расписываю дашборды про мало кому интересный аспект деятельности центра мониторинга, то есть людей, их квалификацию, компетенции (я, кстати, про дашборд о компетенциях еще не писал, но видать уже и не буду) и желание работать в […]
Бизнес без опасности
SecOps
О дашбордах для SOC — часть 3. Контроль обучения
072
По прошлой заметке, посвященной дашборду оценки персонала в SOC, в одном из закрытых чатиков по SOCам возник вопрос относительно верхнего крайнего правого прямоугольника (KPI) с показателем по обучению. Мол, он не был раскрыт на дашборде кроме последнего блока по квалификации аналитиков разных подразделений SOC. Это действительно так, потому что в заметке
Бизнес без опасности