Too Many Apples
前往频道在 Telegram
219
订阅者
无数据24 小时
+57 天
+730 天
帖子存档
Поговорили с Витей Еременко. Он был главой инжиниринга SOC VK, руководителем направления TI в WB, а сейчас - Лидер продуктовой практики PT NAD в Positive Technologies.
Освятили ✟ следующие вопросы:
-Прогрессивная оргструктура SOC - Detection engineering+CERT, и почему она лучше классической
-Разница в производительности SIEM на ELK vs Clickhouse. На чем могут технически споткнуться решения разных стеков. Какие задачи какой стек лучше решает
-Как быстро оценить уровень зрелости SOC на пальцах
-Хитрости грамотной работы с Threat Intelligence. Как работать с TI, чтобы он принес максимальную пользу конкретной компании
-Куда пришло развитие IDS решений, что такое PT Network Attack Discovery, чем он полезен
Дорогие подписчики, я являюсь членом программного комитета Highload, и поэтому собщаю вам о предстоящем мероприятии.
Встреча докладчиков и программного комитета Saint HighLoad++ 2025
Дата: 6 февраля
Место: г. Санкт-Петербург, ул. Уральская, д. 4, офис компании Nexign
Время сбора: 18:30
Начало: 19:00
Что будет на встрече:
⠀
— ПК конференции расскажет про актуальные темы в 2025 году, про доклады и форматы, в которых можно выступить на SHL;
— Гости будут питчить свои доклады, а ПК — давать обратную связь в режиме реального времени. Можно протестировать свою идею на целевой аудитории или просто послушать других;
— Сбор идей и предложений по программе конференции: у каждого будет возможность высказаться и быть услышанным. Можно озвучить, какие темы хочется увидеть на SHL или предложить идеи форматов;
— Нетворкинг и фуршет с б/а пивом в конце — отличный формат, чтобы непринужденно пообщаться с активистами IT-сообщества и членами ПК SHL;
Можно онлайн, но рекомендую посетить очно всем, кто в Питере — личные встречи гораздо полезней.
Важно! На любой формат нужно зарегистрироваться через личный кабинет ontico:
🔗 хочу прийти офлайн
🔗 хочу прийти онлайн
Выпуск с руководителем SOC Wildberries - Иваном Дьячковым
Поговорили о:
-Как на практике SOC WB использует LLM в работе SOC
-Какой SIEM самый лучший, а какой подойдет для небольшой компании
-Большой обзор существующих опенсорсных и платных решений для построения SOC - агенты, SIEM, SOAR, BAS, Honeypot. Взгляд на них от практического опыта - что на самом деле хорошо работает, для каких задач какие решения подходят.
-Red Team и какую пользу он несет
Разговор получился очень интересным, я узнал много новых крутых технологий и подходов, которые можно использовать в построении SOC. Советую послушать всем, кто строит не только SOC, но и безопасность компании в целом.
https://podster.fm/podcasts/too-many-apples/e/389639/razgovor-3-ivan-dyachkov-rukovoditel-soc-wildberries
Выпуск с руководителем SOC Wildberries - Иваном Дьячковым
Поговорили о:
-Как на практике SOC WB использует LLM в работе SOC
-Какой SIEM самый лучший, а какой подойдет для небольшой компании
-Большой обзор существующих опенсорсных и платных решений для построения SOC - агенты, SIEM, SOAR, BAS, Honeypot. Взгляд на них от практического опыта - что на самом деле хорошо работает, для каких задач какие решения подходят.
-Red Team и какую пользу он несет
Разговор получился очень интересным, я узнал много новых крутых технологий и подходов, которые можно использовать в построении SOC. Советую послушать всем, кто строит не только SOC, но и безопасность компании в целом.
https://podster.fm/podcasts/too-many-apples/e/389639/razgovor-3-ivan-dyachkov-rukovoditel-soc-wildberries
Второй выпуск, наш гость - Дима Шулинин.
Он построил уже 3 SOC, сделал лучший продуктовый SOC в мире, и собрал себе впечатляющую команду единомышленников.
Узнаем:
-Главные задачи SOC, их четкую формулировку
-Где взять инженеров сок, если рынок труда пуст
-Как действительно проверить эффективность SOC
-Есть ли вера в отечественные продукты
-Сколько человек нужно в полноценный SOC
https://podster.fm/podcasts/too-many-apples/e/387682/razgovor-2-obschaemsya-pro-security-operations-s-dimoy-shulininym
В качестве новогоднего подарка уважаемым подписчикам подготовил подкаст про Security Operations. Там мы обсудили много насущных вопросов - как построить SOC, как нанимать туда людей, что измерять и как получать зарплату на личном авторитете.
Также вы узнаете:
Что спрашивают у спецов SOC на интервью? Сколько человек
за год рассказало, что такое sticky bit? Какие метрики SOC
самые важные, если строишь его для себя и на совесть?
Почему AI не заменит SOC?
Если этот пост соберет сто лайков, выложу текстовую версию интервью. Аудиоверсию можно послушать прямо тут, в телеграме, либо на podster.
https://podster.fm/podcasts/too-many-apples/e/385741/razgovor-1-obschaemsya-pro-security-operations-s-nikitoy
Третьего дня потребовалось установить pkg от сомнительного источника. pkg - надежный источник pre-install скриптов, через которые закпреляется малварь. Посмотреть, что действительно устанавливает pkg можно несколькими способами:
В терминале написать:
pkgutil --expand-full <путь до pkg> <путь, куда распаковать файлы без "установки">
Использовать десктопную бесплатную приложуху:
https://www.mothersruin.com/software/SuspiciousPackage/
Прочитать больше способов тут:
https://gist.github.com/ugultopu/1adf8e08acb87be649d69419cf7aca3c
Так можно быстро пробежать глазами файлы и убедиться, что хотя бы рядом с неизвестным бинарем не лежит подозрительных скриптов
Всем привет. В качестве пробы выкладываю статью, не относящуюся к основной теме канала. Если вам понравилась статья, просьба делиться ей со всеми, кому она будет интересна. Тема статьи - построение Zerotrust. Она недлинная, но интересная.
https://telegra.ph/Zerotrust-po-pacanski-06-25
Мне очень нравится функционал QuickLook - это когда по нажатию пробела можно посмотреть превью файла. Работает функционал достаточно просто - постоянно работающий демон quicklookd хранит набор расширений, которые он может обрабатывать в папке посмотреть все зарегистрированные плагины можно qlmanage -m. Эти плагины можно писать самому, вот например красивый предпросмотрщик md файлов:
https://github.com/sbarex/QLMarkdown
Для зловещих целей - закрепления на машине пользователя плагины подходят не очень хорошо, так как упакованы в песочницу. Тем не менее, полноценного исследования что плагин может и что не может не было, лучшее из имеющегося - статья evilbit:
https://theevilbit.github.io/beyond/beyond_0012/
Короткий обзор функционала QuickLook:
https://eclecticlight.co/2024/04/05/a-quick-look-at-quicklook-and-its-problems/
А вот недавний трюк для редтиминга с наследованием привилегий TCC для приложений на Electron.
Например, у VSCode есть права на доступ к диску, которые нам хотелось бы получить.
Из-за того, что Electron поддерживает функционал выполнения произвольного js кода при запуске, мы можем присоседиться к существующему приложению, чтобы получить его привилегии.
Сам ресерч описан тут: https://wojciechregula.blog/post/electroniz3r/
Софт для автоматизации задачи лежит тут: https://github.com/r3ggi/electroniz3r
Собранный бинарь для ленивых ниже
Одно время меня на корпоративном нотбуке откровенно утомила постоянная просьба какого-то софта ввести пароль.
Я долго пытался понять, легитимный ли это софт или происки редтима.
Ребята из https://eclecticlight.co/2024/03/08/how-to-tell-genuine-password-requests-from-fakes/ выложили статью, как определить по внешнему виду окошка, малварный запрос или нет.
Второй способ, более замороченный, это использовать фреймворк eslogger и команду
sudo eslogger access authentication > eslogger_trial_out.json
далее погрепать по полю executable
Если хочется смотреть удобнее - можно поставить софт https://github.com/redcanaryco/mac-monitor. Внутри можно отфильтровать по типу события ES_EVENT_TYPE_NOTIFY_AUTHORIZATION_PETITION.