воскресенье, 9 ноября 2025 г.

SSH. Выявление ошибок совместимости клиента и сервера

Приветствую, уважаемый читатель!

Как то мы уже привыкли, арендуешь Linux сервер, у которого открыт SSH, сразу подключаешься, например, через putty или kitty и управляешь сервером. Но бывают ситуации, когда вместо привычного ssh-клиента у вас стороннее ПО (не дорабатываемое), под капотом у которого оооочень старая версия SSH-клиента и подключение сбрасывается, т.к. на сервере не включена поддержка старых алгоритмов. 

Как можно диагностировать такую ситуацию расскажу ниже.

суббота, 13 сентября 2025 г.

OTP. Отметка времени при проверке кода

Приветствую, уважаемый читатель!

Отвлечемся немного от Splunk. Хочу затронуть тему стабильности работы сервисов 2-х факторной аутентификации в территориально распределённых ИТ-инфраструктурах. Уже не первый год усиление мер MFA является базовой рекомендацией для всех компаний, но помимо внедрения решений MFA важно обеспечить их стабильную работу для пользователей, в частности сервиса OTP (One-Time Password).

Splunk. If или Case

 Приветствую, уважаемый читатель!

Сегодня расскажу про опыт применения в Splunk операторов if и case, казалось бы, когда какой оператор применять ответ очевиден, но есть нюансы. 

вторник, 25 марта 2025 г.

Splunk. Оператор stats и его сила.

Приветствую, уважаемый читатель!

Есть в Splunk операторы, которые создают фундамент для всех математических или аналитических запросов. Одним из таких операторов является stats. Как понятно из названия, он позволяет над группами событий выполнять различные статистические операции. Некоторые сценарии его использования покажу ниже.

Bruteforce SSH. Какие Username лучше не использовать.

 Приветствую, уважаемый читатель!

Думаю всем очевидно, что угрозы подбора логина и пароля к какому-либо сервису в сети Интернет будут с нами пока в принципе есть пароли как аутентификатор. И пока они с нами, поизучать активность злоумышленников часто бывает полезно. Некоторые измышления на примере SSH ниже).

четверг, 20 марта 2025 г.

ScanOval. Улучшаем инструмент. Часть 1.

 Приветствую, уважаемый читатель!

При проведении аттестации по требованиям безопасности информации уже достаточно давно необходимо подтвердить отсутствие уязвимостей критического и высокого уровня. Если на объекте есть САЗ - проблем нет, если САЗ нет на помощь приходит сканер от ФСТЭК (ScanOval). У данного сканера есть проблема, а именно экспорт результатов сканирования в формат, который позволит удобно работать с выявленными уязвимостями в SIEM.

Критиковать бесплатный инструмент дело неблагодарное, но работать как-то нужно. Не придумал ничего лучше, чем распарсить выходной HTML-файл отчёта, достать значимые поля и отправить в SIEM. Кому интересно, скрипт парсинга ниже)

суббота, 30 сентября 2023 г.

Astra Linux. Список ПО для устранения уязвимостей. Часть 1.

Приветствую, уважаемый читатель!

С недавнего времени в России наконец-то наступила пора импортозамещения ПО. При всех очевидных плюсах данной работы, наружу вылезли большие и мелкие технические проблемы - совместимость ПО, централизованное управление ПО, разные настройки, вытирание слёз пользователей и т.д. Большие проблемы решаются в рамках больших контрактов с вендорами, а вот маленькие проблемы приходится решать самостоятельно и быстро.

Одна из очевидные проблем - централизованный учёт всех установленных пакетов в ОС (например, Astra Linux) для поиска уязвимых пакетов и дальнейшего устранения уязвимостей. 

Кому интересно, добро пожаловать :)  


пятница, 29 сентября 2023 г.

[Fast] Журналы Windows для выявления подозрительной активности

 Приветствую, уважаемый читатель!

Когда речь заходит о расследовании инцидентов ИБ в Windows сетях/системах, то в голове сразу мелькает мысль - зайду и поизучаю логи "Security", "Application", "System", там всё будет. Но если их специально стёрли или они сами себя потёрли со временем, то куда смотреть? Есть пара мыслей на этот счёт)

воскресенье, 30 октября 2022 г.

Splunk. Передача времени события внутри JSON-объекта

 Приветствую, уважаемый читатель!

Для того чтобы передать время возникновения события в отдельном поле JSON-объекта через Splunk HTTP-коллектор необходимо формировать события в следующем виде (пример на PS):


$JSONDoc = @"
{
"sourcetype":"LOGS",
"time":"$indextime",
"event":{
"Message":"Поле1",
"EventId":"Поле2"
.......

В поле time необходимо указать время возникновения события в UnixEpoch Time. С какой-то версии Splunk по другому не получится.

В PS получить время в таком формате можно с помощью командлета New-TimeSpan: 

(New-TimeSpan -Start (get-Date "01/01/1970") -End $EventTime).TotalSeconds


Если этого не сделать и Splunk не распознает время в JSON-объекте, то временем индексации события будет время получения события сервером Splunk. HTTP-коллектор это не Syslog, так что это может доставить кучу проблем. Хотя и с Syslog не так всё просто.....

среда, 26 октября 2022 г.

[Fast] Подключение Secret Net Studio 8.5 к Splunk

 Приветствую, уважаемый читатель!

Сегодня постараюсь быстро рассказать - как можно (один из способов) подключить централизованные журналы СЗИ НСД Secret Net Studio к Splunk. Сразу скажу, вопрос настройки передачи событий в real-time у меня в настоящее время не стоит :)

суббота, 30 июля 2022 г.

[Fast] Splunk. Перенос конфигурации после переустановки

 Приветствую, уважаемый читатель!

Сегодня расскажу, на что обратить внимание при условно-бесплатном использовании Splunk (т.е. когда раз в 2 месяца необходимо переставлять Enterprise версию). Любителям халявы, ну или кому нужен постоянно работающий Splunk DB Connect ниже J

 

суббота, 8 января 2022 г.

[Fast] IP пользователей OpenVPN (белый + серый)

Приветствую, уважаемый читатель!

Понадобилось связать публичный IP клиента OpenVPN и выданный ему серый IP. Запрос на SPL и пояснения ниже.


пятница, 7 января 2022 г.

Немного «боли» в коммерческой тайне

Приветствую, уважаемый читатель!

Хочу поделиться парой мыслей по поводу защиты коммерческой тайны в компаниях. Пост будет совсем не технический :)

[Fast] Splunk Dashboard Studio. Transparent и Auto Refresh

Приветствую, уважаемый читатель!

С недавнего времени в Splunk появилась возможность создавать дашборды в специальном встроенном конструкторе - Splunk Dashboard Studio (SDS). Изменений достаточно много, и о некоторых важных я буду писать. Сегодня поговорим как сделать прозрачный фон и добавить автообновление данных.

четверг, 6 января 2022 г.

[Fast] Telegram alert от Splunk. Стильно, модно, молодёжно!

 Приветствую, уважаемый читатель!

Хотелось начать пост как-то пафосно – "Мир вокруг нас меняется, нужно меняться вместе с ним!" :) Но, решил упростить - пора настроить оповещения о событиях безопасности в меcсенджер Telegram, т.к. когда в день листаешь 10 каналов с новостями, почему бы не листать канал с оповещениями?

 


среда, 5 мая 2021 г.

Пара мыслей про онлайн голосования

 Приветствую, уважаемый читатель!

 

Сегодня будет очень отвлечённый пост, который посвящён корректности результатов интернет голосовании J Если кому-то нечем заняться, то можете прочитать.

 

вторник, 30 марта 2021 г.

[Fast] DrWeb ESS. Получаем список ПО

 

Приветствую, уважаемый читатель!

Сегодня расскажу, как можно с использованием PowerShell быстро получить из БД сервера управления DrWeb список программного обеспечения, установленного на компьютере. 

 

суббота, 21 ноября 2020 г.

[Fast] Splunk. Передача токенов между дашбордами (GUI)

 Приветствую, уважаемый читатель!

Как-то прошло мимо меня важное дополнение Splunk - теперь передачу значений токенов между дашбордами можно настроить в GUI. Об этом ниже.

понедельник, 18 мая 2020 г.

[Fast] Splunk. "Коварный" оператор rex

Приветствую, уважаемый читатель!

Ещё один пост из новой рубрики Fast. Я думаю все мы часто используем оператор rex, чтобы что-то откуда-то достать и обычно SPL-запрос у меня им заканчивался (или table или stats или timechart), но оказалось, если он не последний, то есть нюанс. Поехали.

[Fast] Splunk. Контроль авторизации пользователей OpenVPN

Приветствую, уважаемый читатель!

Открываю новую рубрику - Fast. Никакой лишней лирики, а только решение конкретных задач с минимальным описанием. Все дополнительные вопросы можно задавать в комментариях. Первая задача - связана с контролем авторизации пользователей через OpenVPN. Поехали :)