вторник, 25 марта 2025 г.

Splunk. Оператор stats и его сила.

Приветствую, уважаемый читатель!

Есть в Splunk операторы, которые создают фундамент для всех математических или аналитических запросов. Одним из таких операторов является stats. Как понятно из названия, он позволяет над группами событий выполнять различные статистические операции. Некоторые сценарии его использования покажу ниже.

Bruteforce SSH. Какие Username лучше не использовать.

 Приветствую, уважаемый читатель!

Думаю всем очевидно, что угрозы подбора логина и пароля к какому-либо сервису в сети Интернет будут с нами пока в принципе есть пароли как аутентификатор. И пока они с нами, поизучать активность злоумышленников часто бывает полезно. Некоторые измышления на примере SSH ниже).

четверг, 20 марта 2025 г.

ScanOval. Улучшаем инструмент. Часть 1.

 Приветствую, уважаемый читатель!

При проведении аттестации по требованиям безопасности информации уже достаточно давно необходимо подтвердить отсутствие уязвимостей критического и высокого уровня. Если на объекте есть САЗ - проблем нет, если САЗ нет на помощь приходит сканер от ФСТЭК (ScanOval). У данного сканера есть проблема, а именно экспорт результатов сканирования в формат, который позволит удобно работать с выявленными уязвимостями в SIEM.

Критиковать бесплатный инструмент дело неблагодарное, но работать как-то нужно. Не придумал ничего лучше, чем распарсить выходной HTML-файл отчёта, достать значимые поля и отправить в SIEM. Кому интересно, скрипт парсинга ниже)