понедельник, 27 июня 2016 г.

Splunk. Подключаем списки серверов Proxy и Tor. Часть 3.

Приветствую, уважаемый читатель!

Сегодня мы завершим обсуждение темы подключения списков Proxy и TOR к Splunk, а именно научимся использовать собранные данные в своих запросах, т.е. подключать к запросам данные из СУБД MySQL.


четверг, 23 июня 2016 г.

Splunk. Подключаем списки серверов Proxy и Tor. Часть 2.

Приветствую, уважаемый читатель!

Продолжая тему подключения списков proxy-серверов и TOR, сегодня мы решим вопрос удобного хранения данных списков и их периодической актуализации. Пост будет не очень большим, скорее я объясню своё видение подключения таких источников данных к SIEM.

вторник, 21 июня 2016 г.

Splunk. Устанавливаем Splunk DB Connect.

Приветствую, уважаемый читатель!


Для продолжения темы подключения списков публичных прокси-серверов и TOR-серверов к Splunk, необходимо немного расширить его функционал, а конкретнее – научить работать с реляционными базами данных. Экспериментировать будем с СУБД MySQL, а доступ из Splunk будем осуществлять через приложение Splunk DB Connect.



пятница, 10 июня 2016 г.

Splunk. Подключаем списки серверов Proxy и Tor. Часть 1.

Приветствую, читатель!


Читая в очередной раз про проблемы анонимности в сети, меня посетила мысль, что было бы круто в процессе мониторинга иметь возможность выявлять конкретные активности, идущие с прокси-серверов (допустим публичных) и с выходных нод TOR-сети. И дополнительно посчитать, какой процент атак от общего числа происходит с использованием прокси или TOR. Результат моих измышлений ниже.



понедельник, 30 мая 2016 г.

Splunk. Eval

Приветствую, уважаемый читатель!

Сегодня, я бы хотел поделиться с тобой знаниями об операторе преобразования значений - eval. По мере усложнения запросов на SPL, потребность в данном операторе сильно возрастает. Предназначен он для изменения значения в произвольном поле (field) в соответствии с условиями, которые мы установим. Описание работы и примеры ниже.


вторник, 24 мая 2016 г.

Splunk. Подключаем GeoIP.

Приветствую, уважаемый читатель!

В процессе функционирования SIEM, вопросы визуального представления собранных событий стоят далеко не на последнем месте, а иногда и на первом (особенно для менеджеров по продажам). Сегодня я покажу, как подключить к splunk базу GeoIP, и отрисовать на карте источники активности. Кому интересно, вам ниже.




пятница, 13 мая 2016 г.

Решаем задание от Yandex

Приветствую, уважаемый читатель!


На просторах интернета наткнулся на вакансию от яндекса - https://yandex.ru/jobs/vacancies/maintenance/infrstrsec_spec/ специалиста по инфраструктурной безопасности. Сама вакансия не особо интересовала, а вот тестовые задания меня заинтересовали, особенно 2-е задание, которое заключается в анализе pcap-файла с трафиком, сгенерированным каким-то эксплойт-паком. Мне оно показалось интересным, и я постарался ответить на поставленные вопросы.