こんにちは。前回の記事では、 ルールの作成について考察しましたが、今日はSIEM管理者がセキュリティインシデントに迅速に対応できるようにする方法を説明したいと思います。 QRadarで情報セキュリティインシデントを処理す […]
Splunk. 条件に基づいてテーブル行に色を付ける方法。
前回の記事では、Splunkで情報源のアクセシビリティを監視するシンプルなダッシュボードを作成する方法を示しました。今日は、ダッシュボード内の任意のテーブルをより明確で便利にする方法を示したいと思います。 見てみましょう […]
ArcSightのアクティブリスト、自動クリアリング。パート2
すべてのArcSightコンテンツ開発者にとって非常に一般的なタスクは、アクティブリストを定期的またはオンデマンドで自動的にクリアすることです。 前回の投稿では、トレンドを使用してスケジュールベースでアクティブリストをク […]
Splunkでソースのアクセシビリティを監視するシンプルなダッシュボードの作成
前回の記事では、ダッシュボードで便利な可視化を作成するためのdependsパネルの使用方法を検討しました。見逃した方は、リンクをフォローしてください: https://socprime.com/blog/using-de […]
IBM QRadarでのルール作成
前回の記事で、 IBM QRadarの更新方法について書きました。SIEMの正しい運用は、単にビルドの更新や、さまざまなデータソースからのイベントの収集と保存だけではありません。SIEMの主要な役割は、セキュリティインシ […]
Splunkでドリルダウンを便利にするdependsパネルの使用法
前回の記事では、ドリルダウンを使用して外部ウェブリソースとの簡単な統合を検討しました。まだ見ていない方は、以下のリンクを参照してください: https://socprime.com/en/blog/simple-viru […]
セキュリティアドバイザリ。Bad Rabbitランサムウェアワーム。
調査は、OSINTの証拠分析、ローカル証拠、攻撃被害者からのフィードバック、アクターのアトリビューションに使用されるMITRE ATT&CKの方法論に基づいています。SOC Primeは、独立したセキュリティ研究 […]
IBM QRadar の更新
効率的なSIEMの運用は、検出された脆弱性や機能上の問題を修正することに直接依存しています。このための主な方法は、システムを最新バージョンに更新することです。更新には、セキュリティ問題の修正や新機能のリリース、システムの […]
ArcSight. EPSの最適化(集約とフィルタリング)
ほとんどすべてのArcSightの初心者は、ログソースからのEPS(秒当たりのイベント数)の入力が多い状況に直面します。特に、ライセンスの制限に重大であるか、パフォーマンスの問題を引き起こす場合です。 入力EPSを減少さ […]
イベントを追加データで充実させる
前回の記事では、 追加データフィールド とその使用方法について調べました。しかし、追加データフィールドにすら必要な情報がない場合はどうしますか? ArcSight のイベントにアナリストに必要なすべての情報が含まれていな […]