Актуальные проблемы генерации фидов для SOC и NGFW
Спойлер: Нет логов — нет NGFW! 🤷♂️
Череду выступлений на SOC Forum от RED Security продолжил наш руководитель направления NGFW Андрей Ларшин. Если обратите внимание на его outfit, то поймёте, насколько важно ему Make NGFW great again 💪
Андрей рассказал про проблемы производительности NGFW, особенности стандартизации SOC, а также о синергии двух сервисов для отражения новых кибератак.
Делимся самым важным ⬇️
Цикл генерации и применения фидов в системе взаимодействия SOC–NGFW помогает успешно идентифицировать новые виды атак. SOC способен коррелировать логи, которые предоставляет NGFW, и определять критерии для новых уязвимостей. Совместная работа двух инструментов помогает отражать атаки в автоматическом режиме, но первым этапом на пути к успеху является точная настройка ⚙️
Неконтролируемый поток логов снижает производительность сервера и нагружает NGFW. Андрей рекомендует разработчикам NGFW использовать формат NetFlow, чтобы снизить нагрузку.
Следующий важный этап — настройка правил внутри NGFW. В процессе разработки важно не перегрузить SIEM-систему, но при этом дать ей достаточно информации для корректной работы. Неправильная программная настройка может негативно повлиять на аппаратные мощности, поэтому нужно быть очень аккуратным.
Полный цикл генерации и применения фидов в системе SOC-NGFW выглядит следующим образом:
1. NGFW генерирует логи по аномальной активности.
2. SOC коррелирует логи и отвечает за обнаружение неизвестных атак.
3. По данным из SOC создаются признаки неизвестной атаки.
4. NGFW обнаруживает артефакты атак.
5. По результатам анализа создаются фиды атак.
6. Фиды загружаются в NGFW для обнаружения и отражения атак.
🔗 По ссылке доступна полная запись выступления.
Post #593
2.18K
- 🔥 13
- 👍 3
- ⚡ 2