пятница, 29 июня 2018 г.

Splunk. Dashboard + HTML.


Приветствую, уважаемый читатель!

Функциональность дашбордов в Splunk от версии к версии становятся всё шире. Достаточно давно в них появилась возможность встраивать блоки HTML текста, и, честно говоря, считал эту возможность бесполезной J Однако, как оказалось её можно использовать для динамического вывода вспомогательной информации к событиям.  


пятница, 22 июня 2018 г.

Splunk. SavedSearch. Пару слов о времени.

Приветствую, уважаемый читатель!

От корректного отображения/использования/преобразования времени в SIEM-системах зависит очень много, в т.ч. количество событий, возвращаемых аналитику. В Splunk можно по-разному определять временной интервал поиска событий: хочешь фильтром на дашборде, хочешь переменной (токеном) в теле запроса и т.д. Но вот с savedsearch-запросами, всё оказалось не очевидно.



воскресенье, 15 апреля 2018 г.

Kaspersky. Инвентаризация ПО

Приветствую, уважаемый читатель!

Сегодня хочу поделиться опытом получения списка установленного программного обеспечения на компьютерах при помощи централизованной системы антивирусной защиты Kaspersky 10. 

суббота, 3 марта 2018 г.

Splunk. Timechart. Визуализация аномалий.


Приветствую, уважаемый читатель!

Сегодня продолжим расширять познания о способах визуализации событий в Splunk и рассмотрим, как наглядно можно отразить на дашборде аномальную/повышенную активность.


четверг, 18 января 2018 г.

Splunk. Shodan. Интеграция Shodan и Splunk.

Приветствую, уважаемый читатель!

Мне очень импонируют сообщества и специалисты, которые безвозмездно предоставляют какую-либо полезную информацию или полезные аналитические инструменты. Одним из лидеров тут является поисковик Shodan, с помощью которого можно найти и узнать очень много всего! О нем сегодня и поговорим.


среда, 20 декабря 2017 г.

Windows. QoS. Нестандартное использование

Приветствую, уважаемый читатель!

Иногда отсутствие финансовых возможностей заставляет искать нестандартные решения для, казалось бы, простых задач в области ИБ (например, контроль активности пользователей). Результатом таких изысканий может быть контроль ПО с помощью WinEvent Log и визуализация в Splunk - http://unitybas.blogspot.ru/2016/12/windows_8.html , а может маркирование трафика, который уходит в сеть с компьютера пользователя. Про это чуть подробнее. J


четверг, 23 ноября 2017 г.

Континент-АП. Базовая настройка МЭ.

Приветствую, уважаемый читатель!

Недавно столкнулся с необходимостью настроить межсетевой экран СКЗИ Континент-АП по принципу белого списка. Задача несложная, но есть некоторые особенности применительно к данному программному продукту. Решил поделиться, вдруг кому пригодится и лень долго читать инструкции.