Мониторинг событий кибербеза должен быть как привод у внедорожника — полным 🚗
На вебинаре 3 сентября в 11:00 поговорим, как включить этот привод на максимум, если у вас есть MaxPatrol SIEM: https://vk.cc/d0VH3n Ну и научим всех желающих проверять полноту сбора событий, использовать внешнюю экспертизу для создания правил обнаружения и автоматизировать собственные сценарии через API.
Почему мониторинг не полный
Обсудим три проблемы, с которыми чаще всего приходится сталкиваться при попытке охватить мониторингом все, что только можно.
Первая из них — возникновение слепых зон, когда активы меняются или появляются новые. Бывает так, что они выпадают из текущих политик сбора — просто потому, что мы не всегда успеваем отслеживать изменения.
Вторая — правила обнаружения установлены, но события в SIEM-систему в нужном объеме не поступают, потому детект буксует.
Третья — у вас есть много собственных интеграций и автоматизаций, созданных под отдельные задачи, но развивать и переиспользовать эти решения сложно. Скорее, приходится тратить время и силы на их поддержку.
Что с этим делать
Расскажем о скрипте MP Events Monitor, который помогает сопоставить активы с политиками сбора событий, определить, какие узлы находятся под наблюдением, найти проблемы с аудитом и понять, каким правилам обнаружения не хватает данных.
Дополним это практическим опытом и на конкретных примерах разберем, как находить неизвестные и забытые активы, узлы вне аудита, отсутствующие события и правила, которые установлены, но не получают необходимых данных.
Обсудим, как создавать не «костыли», а работающие инструменты при помощи API, автоматизировать сценарии под задачи конкретной инфраструктуры и делиться такими решениями с техническим сообществом.
А также подключим готовую внешнюю экспертизу с помощью Sigma и разберем, как использовать ее для развития собственного обнаружения.
Ждем всех, кто не готов довольствоваться готовыми сценариями и хочет прокачать свой мониторинг по максимуму. Регистрируйтесь до встречи на вебинаре: https://vk.cc/d0VH3n
#MaxPatrolSIEM
@Positive_Technologies
