#siem — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #siem, aggregated by home.social.
-
Списки исключений в системе управления инцидентами (SIEM): простой способ обнаружить сложные атаки
Кибератаки часто проявляются через отклонения от нормального поведения пользователей, устройств и инфраструктуры – например, нетипичные права, пустые поля в системных отчетах, подозрительные адреса. Чтобы выявлять их, в системах управления событиями информационной безопасности (SIEM) используют разные инструменты, в том числе – списки исключений. Показываем, как эти механизмы помогают автоматизировать работу ИБ и быстро замечать сложные атаки, на примере системы
https://habr.com/ru/companies/searchinform/articles/1072588/
#серчинформ_siem #siem #защита_от_утечек_информации #кибератаки #golden_ticket #dcsync #черные_списки #белые_списки #информационная_безопасность
-
New by me: CybersecKyle Security How-To Series: Blue Team Fundamentals, Part 6 - SIEM-Lite with a Few Useful Alerts
#Cybersecurity #InfoSec #SIEM #DetectionEngineering #CybersecKyleHowTo
-
Как собрать базовый стек для защиты инфраструктуры на open source
Привет, Хабр! На связи Виктор Иевлев, я руковожу отделом информационной безопасности в «Гарде». Полноценную защиту корпоративной инфраструктуры сегодня сложно представить без коммерческих средств защиты информации. Однако далеко не каждая компания может позволить себе сразу построить такой стек. Стартапы, небольшие организации, компании с ограниченным бюджетом зачастую вынуждены искать компромиссные решения и использовать open source. Я уже рассказывал в одной из статей об open source-сканерах уязвимостей. В этот раз предлагаю остановиться на защитных решениях и попробовать собрать минимальный стек на базе open source. Узнать подробности
https://habr.com/ru/companies/garda/articles/1067714/
#open_source #firewall #siem #wazuh #ids #xdr #защита_информации #информационная_безопасность
-
Ten common micro-services issues, broken down by what to actually look for when debugging each one.
Covers distributed tracing gaps, cascade failures, API contract drift, deployment coordination, secrets management, service discovery, and more.
https://graylog.org/post/troubleshooting-the-top-10-microservices-issues/
-
three critical (9.1) advisories for wazuh i reported were published today. same trust assumption broken in three places: the cluster fernet key authenticates membership, and the cluster protocol then lets that peer pick filesystem paths.
CVE-2026-49441: the peer-supplied metadata key in process_files_from_worker is used directly as the destination path. write etc/ossec.conf, root rce via wazuh-logcollector.
CVE-2026-48024: same function, merged-file branch. traversal in the merged header name and in merge_type.
CVE-2026-48162: the DAPI tmp_file field is joined to WAZUH_PATH with os.path.join and shipped back to the peer. absolute paths win, so it reads anything the wazuh user can open. grab private_key.pem, forge ES512 admin jwts offline. survives cluster key rotation, since the jwt keypair is a different scope.
patched in 4.14.6.
https://github.com/wazuh/wazuh/security/advisories/GHSA-3v57-hgvj-3vj2
https://github.com/wazuh/wazuh/security/advisories/GHSA-gh4h-fx78-q8xc
https://github.com/wazuh/wazuh/security/advisories/GHSA-r6f5-h662-8ffc
#Wazuh #InfoSec #CVE #SIEM #ResponsibleDisclosure #CyberSecurity
-
Киберустойчивость начинается с данных
Авторы: Екатерина Гафиятуллина, менеджер по развитию бизнеса Innostage, и Артём Шмарев , руководитель центра компетенций по управлению данными Юникон Бизнес Солюшнс Данные перестали быть вспомогательным ресурсом для отчётности или аналитики. Сегодня они лежат в основе операционной деятельности организаций, клиентских сервисов, производственных процессов и стратегических решений. Но в то же время данные становятся одной из главных мишеней для кибератак. При этом бизнес требует мгновенного доступа к данным — для аналитики, машинного обучения, цифровых продуктов и автоматизации. Но чем активнее они циркулируют между внутренними системами, облачными хранилищами, подрядчиками и ИИ-контурами, тем сложнее обеспечить их защиту и управляемость. На этом фоне ключевой вызов для CISO (Chief Information Security Officer, директор по информационной безопасности) и топ-менеджмента — отсутствие полной картины: какие данные существуют, где они хранятся, кто имеет к ним доступ, как они перемещаются и какие риски создают для бизнеса.
https://habr.com/ru/companies/innostage/articles/1067036/
#киберустойчивость #управление_данными #защита_данных #киберриски #siem #dlp #iam #Innostage_Cardinal_Platform #arenadata_catalog
-
Sendmail sits in the path of every email transaction your organization sends or receives. It logs auth attempts, TLS negotiations, relay IPs, forged hostnames, and rejections.
Most teams treat that as noise. It's early-warning threat telemetry.
The Sendmail Content Pack for Graylog parses those logs into GIM-mapped events and a six-tab Illuminate dashboard, automatically.
-
Wondering on how to implement your SIEM?
This guide might help, it shares on general thing on how SIEM works, strength and weakness of major SIEM products, comparison based on market views, threat intel products, SIEM sizing calculator
Goddamn, ngatijo sensei thank you for this aaaa
-
Как мы впервые вывели R-Vision SIEM на Standoff 17: рассказываем про опыт кибербитвы
Хабр, привет! В прошлом году мы уже рассказывали тут, как R-Vision SOAR помогал командам защитников на Standoff 16 автоматизировать реагирование на инциденты, работая в условиях непрерывных атак. Тогда мы впервые представили продукт на одной из самых масштабных кибербитв страны, где по масштабу инфраструктуры условия близки к корпоративной среде, но плотность атак и скорость развития событий значительно выше. На Standoff 17 мы решили расширить сценарий участия и впервые представили R-Vision SIEM, систему управления событиями безопасности. Решение использовала команда akPots для мониторинга инфраструктуры телеком-оператора, обнаружения атак и расследования инцидентов. В этой статье поделимся, как проходила подготовка к кибербитве, с какими задачами мы столкнулись уже во время соревнований, как продукт показал себя под нагрузкой и какие выводы мы сделали по итогам четырех дней работы.
-
От защиты периметра к Zero Trust. Как NAC-системы обеспечивают защиту и контроль доступа в корпоративной сети
Коллеги, добрый день! Я Станислав Калабин, инженер-архитектор компании Axel PRO. Моя ежедневная задача – воплощать строгие требования информационной безопасности (ИБ) в работающую сетевую инфраструктуру наших заказчиков. Если раньше доверяли всему внутри периметра и защищали сеть с помощью мощного межсетевого экрана (Firewall) на границе, то сейчас эта модель устарела. Удаленная работа, облачные сервисы и распределенные офисы размывают границы сети. Современная атака начинается не со штурма МСЭ, а с фишингового письма сотруднику. Оказавшись внутри, злоумышленник пользуется абсолютным доверием. Ответом на эти угрозы стала архитектура Zero Trust – «никому ничего не доверяй». Её главные принципы – явная верификация каждого запроса, минимальные привилегии и готовность к инциденту. В этой статье я расскажу о самом принципе Zero Trust и как современные NAC-системы, на примере платформы AxelNAC, решают задачи ИБ, минимизируя нагрузку на сетевых инженеров при внедрении.
https://habr.com/ru/companies/axel_pro/articles/1064816/
#информационная_безопасность #иб #сетевая_безопасность #zero_trust #nac #импортозамещение #корпоративная_сеть #системное_администрирование #8021x #siem
-
Once attackers gain initial access, lateral movement is how they expand their reach without tripping alarms. They mimic legitimate admin behavior to pivot toward domain controllers, sensitive file shares, and databases.
Our latest blog covers the techniques attackers use and the strategies (segmentation, least privilege, MFA, Zero Trust) that help security teams detect and contain it early.
https://graylog.org/post/lateral-movement-security-risk-and-mitigation-strategies/
#CyberSecurity #SIEM #InfoSec #ThreatDetection -
I have just published version 0.8.0 of Laurel, the #Linux #auditd post-processing plugin. Enjoy useful, enriched, JSON-formatted audit logs suitable for threat detection in modern #SIEM setups. Laurel is written in #Rust.
https://github.com/threathunters-io/laurel/
Noteworthy features and fixes include:
- Improved process tracking
- Handle init processes adopting processes whose parents have terminated
- Use new unified SYSCALL.SPAWNED_BY field for tracking across both single exec and fork/exec situations
- Prefix matching for environment variables
- Logging to UNIX domain socket
- Support for calculating SHA-256 hashes for executables
- Improved process tracking
-
Suricata produces rich network telemetry, alerts, anomalies, flow data, DNS, TLS, SSH, Kerberos, and more, but raw EVE JSON isn't investigation ready on its own.
The Suricata IDS/IPS Content Pack for Graylog parses, enriches, and maps that data to the Graylog Information Model, with a dashboard built in. Setup covers Filebeat via Sidecar or syslog forwarding.
Full breakdown here: https://graylog.org/post/suricata-ids-ips-data-in-graylog/
#Graylog #Suricata #SIEM #ThreatHunting #InfoSec #NetworkSecurity -
Gonna be speaking about all this nonsense about #MCP #SIEM #EDR https://learning.antisyphontraining.com/pages/summit-talk-build-custom-mcp-servers-to-arm-your-threat-hunting-agents
-
«Как у себя дома». Почему ваш сканер уязвимостей и SIEM не мешают злоумышленнику
Всем привет! На связи снова Angara Security. И сегодня у нас разговор по-честному. У всех компаний разный уровень зрелости ИБ. Это нормально. Если у вас всё выверено, процессы отлажены, а системы управления уязвимостями (VM) и SIEM слаженно работают в паре — это уже сильный результат. Но даже тогда системы могут не складывать картину: VM знает, где уязвимость, а SIEM видит атаку. Эта статья будет полезна, если: 1. у вас пока только VM-решение или вы уже начали думать: «А что дальше? Куда двигаться?»; 2. есть и системы классов VM, и SIEM, но они существуют параллельно: данные не пересекаются, корреляции нет, эффект от систем оставляет желать лучшего.
https://habr.com/ru/companies/angarasecurity/articles/1057240/
#vm #siem #cvss #анализ_угроз #защита_периметра #управление_уязвимостями #управление_активами #корреляция_событий #infosec
-
Email threats aren't slowing down, and email security tools like Mimecast generate a lot of valuable telemetry: blocked threats, quarantined messages, impersonation attempts, DLP triggers. The problem is that data often stays siloed from the rest of your security stack.
With Graylog 6.2.3+, you can pull Mimecast logs directly via API v2.0 and get immediate visibility through pre-built Illuminate Dashboards, correlated alongside endpoint, firewall, and identity data.New blog covers the integration prerequisites, input configuration steps, supported log types, and what analysts gain from centralized investigation instead of bouncing between tools.
Full post: https://graylog.org/post/unlock-email-threat-visibility-with-mimecast-and-graylog/
#Cybersecurity #EmailSecurity #SIEM #InfoSec #GraylogLife -
New post: IT Audit: What It Is and How to Prepare for One
Covers the security/risk, compliance/governance, and operational continuity objectives auditors assess, plus where IT audits overlap with (and differ from) traditional financial audits.It also digs into the tooling stack auditors expect to see evidence from: SIEM, vulnerability scanners, IAM, EDR, DLP, and audit logging platforms, and how centralized log management (hi, Graylog) cuts down the manual evidence-gathering work for lean security teams.
https://graylog.org/post/it-audit-what-it-is-and-how-to-prepare-for-one/
#ITAudit #Cybersecurity #Compliance #SIEM -
Как мы строили свою базу данных о киберугрозах для LLM-агентов и SOC
Сначала задача звучала просто: складывать PDF, CVE и статьи по кибербезопасности в одну базу, затем давать LLM-агенту подходящие фрагменты через HTTP API. На доске это помещалось в одну цепочку: загрузка, извлечение текста, разбиение на части, построение векторов, поиск. Рабочий прототип появился быстро. Настоящая работа началась потом.
https://habr.com/ru/articles/1056206/
#Threat_intelligence #кибербезопасность #база_данных #сбор_IOC #SOC #SIEM #LLM #meteor
-
AWS WAF sees every request hitting your ALB, CloudFront, API Gateway, or AppSync, and makes a block/allow/count/CAPTCHA/challenge decision on each one. The question is whether your security team can actually see and search those decisions.
The AWS WAF Content Pack for Graylog parses the WAF JSON payload, normalizes the fields, and maps enforcement actions to the Graylog Information Model so they flow straight into detection and investigation workflows. Dashboard included.
Details: https://graylog.org/post/aws-waf-data-in-graylog/
#SIEM #AWS #CloudSecurity #Graylog -
I'll be speaking about #MCP with #SIEM at this in August https://learning.antisyphontraining.com/pages/ai-cybersecurity-summit
-
SIEM Wazuh: полезные API для диагностики
Wazuh - это бесплатная платформа класса XDR (Extended Detection and Response), которая сочетает в себе функции SIEM (Security Information and Event Management) и защиты конечных точек. Решение предназначено для мониторинга безопасности инфраструктуры: от локальных серверов до облачных сред. Задача № 0 Шум в логах и тысячи false positive'ных алертов - это то, с чем сталкивается каждый SoC-инженер при работе с Wazuh в начале пути. Вендор и коммьюнити рекомендует решать проблему разработкой своих localrules или переопределением родительских правил (при условии твердого и четкого понимания того, что вы делаете). Но как определить источники шума? Лучше всего использовать API-запросы Как работать с API? Есть два способа: через CLI на сервере, либо через Wazuh Dashboard. В первом случае вам понадобится api-token, api-user и api-password (о том, где это найти можно прочитать здесь ). Во втором случае: переходим в контекстное меню -> вкладка "Indexer management -> "Dev Tools"
-
WinRM is built into Windows and beloved by attackers for lateral movement.
Graylog's Microsoft WinRM Content Pack turns raw operational event logs into structured, GIM-tagged security intelligence, with parsing, enrichment, and a dashboard included.
Detect brute force, trace attacker paths, meet audit requirements.
https://graylog.org/post/microsoft-winrm-data-in-graylog/
#Graylog #WinRM #SIEM -
The 2026 World Cup is the most complex digital event in history, and the threat window it creates isn't limited to FIFA.
Gaming platforms, payment processors, broadcasters, hospitality providers: all in scope.
A 30-second log delay means a stolen credential has 30 seconds of operational freedom before anyone sees the first signal.That's not a performance issue. That's a security gap.
Link: https://graylog.org/post/the-world-cup-creates-the-worlds-largest-attack-surface/
#CyberSecurity #SIEM #SecurityOperations -
Need to document how I deployed a home #EDR #SIEM on #k3s with Tailscale but had to update my #mcp server first! https://github.com/mdfranz/elastic-security-mcp
-
Ошибки триажа алертов: почему ваш SOC пропустит реальную атаку прямо сейчас?
В SOC реальная атака редко приходит с табличкой «срочно расследовать»: чаще она маскируется под очередное ложное срабатывание, которое уже сотни раз закрывали на автопилоте. В статье разбираем пять типичных ошибок триажа алертов — от mute шумных правил до закрытий одной строкой «FP» — и показываем, как зрелые команды выстраивают процесс так, чтобы слабый сигнал не терялся в потоке шума.
https://habr.com/ru/companies/otus/articles/1047070/
#SOC #security #триаж_алертов #siem #detectionascode #killchain
-
Singapore's CCoP 2.0 isn't a once-a-year audit exercise. It mandates continuous monitoring, behavioral anomaly detection, and integrated IT/OT coverage for good reason.
In July 2025, a Chinese-linked APT group was found operating inside all four of Singapore's major telcos, using techniques that signature-based detection misses entirely.
New Graylog blog breaks down what CCoP 2.0 actually requires and includes six indicators to assess your detection posture before your next audit.
Link: https://graylog.org/post/what-singapores-ccop-2-0-requires-of-critical-infrastructure-owners/
-
Технический трек R-EVOlution Conference 2026: 11 докладов, которые теперь можно посмотреть в записи
Иногда самые интересные разговоры на конференциях происходят не на главной сцене. Пока в большом зале обсуждают рынок, стратегию и будущее индустрии, в соседней секции инженеры, аналитики и архитекторы разбирают то, с чем сталкиваются каждый день: алерты, уязвимости, фиды, автоматизацию, инвентаризацию, persistence в Linux и безопасность AI-систем. На R-EVOlution Conference 2026 такой площадкой стал технический трек. Мы запустили его впервые как отдельную секцию для специалистов, которым важны не общие формулировки, а конкретные сценарии, ошибки и рабочие решения. Трек проходил в камерном зале и без онлайн-трансляции. Поэтому если вы не были на площадке, попасть в эту часть конференции было невозможно. Но мы записали выступления и теперь публикуем ролики с докладами. В этой статье собрали короткий гид по техническому треку: кто выступал, о чём рассказывал и какие доклады стоит посмотреть , если вам близки практические задачи SOC, VM, Threat Hunting, TI, SIEM/SOAR, AI Security и Linux detection.
https://habr.com/ru/companies/rvision/articles/1048138/
#кибербезопасность #иб #soc #siem #soar #threat_hunting #управление_уязвимостями #анализ_угроз #ai_security #threat_intelligence