Как стать автором
Обновить

В вашем SIEM Detection as a Code есть? Нет? Сейчас будет

Время на прочтение7 мин
Количество просмотров3.2K
Всего голосов 46: ↑46 и ↓0+51
Комментарии11

Комментарии 11

"в самих YAML-объектах указываем тех, кому предоставляем доступ"
автоматизация в этом моменте есть же? или руками?

:hide_pain:

Пока не думали над этим, так сказать либо все недоступно по умолчанию либо каждый раз обдумываем давать/не давать доступ.

Какого-то дискомфорта не замечали, но поразмышлять об этом будет неплохо!

YAML — формат дружелюбный для пользователя

самая большая ложь в современном IT. Ну или одна из самых больших.

Это что же, вы не ощуаете его дружелюбия, когда из-за одного пробела все падает?
Или, может, вам не дружелюбно, когда дебажите плейбуку, и считаете пробелы в разных строках за пределами одного экрана, и никак не можете сообразить, сколько же их должно быть, с учетом вложенности элементов? Да вы просто ничего не понимаете в дружелюбии!

После конфигов нашей SIEM для нас это верх дружелюбия! Но при разработке мы немного пострадали от неочевидности поведения))

Но читать их на самом деле удобно!

Это факт. Человекочитаемый, но не очень человекописа́емый :)

Далеко не каждая SIEM умеет подгружать правила из текстового формата. Например у QRADAR так не умеет, там легаси бинарный формат, который годится только для процедур backup-restore.

Но идея классная, сам о такой думал, но костылить qradar пока нет ресурсов.

Да, на самом деле не проверяли применимость ко многим SIEM, но подумали что кому-то опыт пригодится!

Спасибо, что оценили!

День добрый! Как удалось улучшить этап тестирования?

Привет, Кермен! Статья очень полезная, спасибо за инфо! И отдельный класс за картинки, очень забавные :)

Статья очень информативная! Огромное спасибо за труды, Кермен! Удачи в работе и профессиональном развитии!

Зарегистрируйтесь на Хабре, чтобы оставить комментарий