Обновить
1
0

Пользователь

Отправить сообщение

Создание правил SIEM с использованием категорийных моделей

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели653

В статье рассказываю о возможности применения концепции категорийных моделей для выявления аномалий в действиях пользователей при помощи SIEM. Модели позволяют описать и использовать профиль типичной активности пользователей и других сущностей. У себя используем их для выявления кражи учетных записей, перемещения по инфраструктуре (lateral movement). Кроме того, именно правила "Первый раз X сделал Y" стали использоваться для прямых уведомлений нашим сотрудникам из SIEM.

Читать далее

Как сделать персональные отчеты о действиях пользователей в SIEM

Время на прочтение6 мин
Охват и читатели549

Рассказываю об опыте и методологии создания персональных отчетов о действиях сотрудников по событиям из SIEM. У нас они используются для выявления потенциальных захватов учетных записей злоумышленниками при распространении их по корпоративной сети организации (lateral movement).

Читать далее

Информация

В рейтинге
Не участвует
Зарегистрирован
Активность