Splunk .conf26: запись трафика для обнаружения атак нулевого дня
Компании сталкиваются с проблемой обнаружения атак нулевого дня. ИИ ускоряет как поиск уязвимостей, так и их эксплуатацию. Стандартные логи и системы выборочной записи трафика (PCAP) неэффективны для расследования таких атак, так как не сохраняют содержимое вредоносного трафика.
Для решения проблемы Splunk .conf26 применил непрерывную запись всего трафика. Это позволило аналитикам воспроизводить прошлый трафик с использованием актуальных правил обнаружения. Такой подход помогает выявлять компрометации, произошедшие до установки патчей, или подтверждать отсутствие инцидентов.
ⓘ Что такое Agentic SOC
Agentic SOC — это концепция оперативного центра безопасности, который использует автоматизированные агенты для проактивного поиска угроз и реагирования на инциденты. Он дополняет традиционные SOC-процессы, позволяя быстрее анализировать прошлый трафик и выявлять скрытые угрозы.
Источник: Cisco Security
@cbunit
Post #5354
6


