| Автор: huk, huk | 52582 | 07.07.2014 12:07 |
|
Добрый день уважаемые специалисты ИБ.
В данной сфере начал работать совсем недавно (3 месяца) поэтому прошу сильно не осуждать, если вопросы Вам покажутся легкими или может смешными...Спасибо за понимание! А вопрос следующего характера: В чем отличие между системами ИБ 1.MaxPatrol и 2.Arcsight? Какая я понимаю 1.MaxPatrol - делает аудит все ИТ инфраструктуры и проверяет на соответствующие стандарты. А 2.Arcsight - позволяет собирать Логи с приложений и протоколов фильтровать их, агрегировать и т.д. и визуализировать их, в том числе в реальном времени. Также 2.Arcsight позволяет брать отчеты у 1.MaxPatrol и уже непосредственно обрабатывать и работать с этими отчетами. У меня в целом такое понимание!Поправте пожалуйста или в целом по возможности распишите, очень буду Вам благодарен. Спасибо большое заранее! |
|
| Автор: malotavr | 52587 | 07.07.2014 16:50 |
|
MaxPatrol - система контроля защищенности. Выявдяет уязвимости программного обеспечения (режимы сканирования PenTest и Audit) узлов сети и отсутствие ошибок в их настойке с точке зрения безопасности (режим сканирования Compliance). ArcSight - система корелляции событий. может в качестве источника использовать отчеты MaxPatrol.
Так что все правильно. |
|
| Автор: Huk | 52588 | 07.07.2014 18:45 |
|
Спасибо за ответ.Наш отдел занимается не только ИБ ну и еще курирует ЦИТ. Еще один вопрос назревает -
Т.к. в нашей компании собираются внедрять данные системы (HP ArcSight Express) и MaxPAtrol, как данные системы изучить?Понятно, что внедрять их будут подрядчики, а вот работать с ними потом кто-то должен же т.е. как я понимаю должен быть администратор и. конкретная ставка под данные системы или я не правильно понимаю?! Кто нибудь вообще внедрял данные системы? как примерно вся это процедура происходит? |
|
| Автор: malotavr | 52589 | 07.07.2014 20:21 |
|
Могу сказать только за MaxPatrol. Есть трехдневный учебный курс в Информзащите. Ну и при внедрении обычно проводят экспресс-обучение.
Процедура внедрения простая. Монтируется сервер, на сервер устанавливается софт, делаются первоначальные настойки. Проводится первичное обучение людей, которые будут заниматсья системой. К этому моменту вам желательно подготовить пилотную зону. Обычно рекомендуем включать в пилотную зону "всякой твари по паре" - серверы, АРм, телекоммуникационное оборудование. Из северов - виндовые, юниксовые, крайне желательно, чтобы в пилотной зоне была несколько СУБД из тех, что у вас испоьлзуются. Для сканирования этого зверинца потребуются учетные записи с определенными правами. Какими именно, прописанно в эксплуатационной документации. Рекомендую попросить подрядчика заранее вам этот документ выслать. На этом зверинце проводится опытная экссплуатация. Внедренцы настраивают задачи на сканирования, проводят тестовые сканы, делают шаблоны отчетов. Попутно учат вас и решают технические проблемы, которые возникают при сканировании (как правило, при создании пилотной зоны админы умудряются дать не все необходимые права доступа). Когда система развернута, регистрируетесь на support.ptsecurity.ru и дальше общаетесь напрямую с техподдержкой. По поводу эксплуатации и ставок - все зависит от количества сканируемых узлов. периодичности сканирования и задач. которые вы планируете решать. Начнете использовать - сами определитесь. Если в договор внедрения входит разработка для вас нормативной документации, то внедренцы сделают вам типовой регламент оценки защищенности и соовтетствия стандартам. На его основе можно прикидывать необходимые ставки. |
|
| Автор: Huk | 52599 | 08.07.2014 12:29 |
|
malotavr, большое спасибо за уделённое Вами время. Надеюсь на дальнейшую консультацию...
|
|
| Автор: Huk | 52639 | 10.07.2014 14:00 |
|
Основными функциями системы ArcSight являются:
- сбор событий (фильтрация, нормализация, агрегация); - корреляция событий и реакция на них; - автоматическая обработка событий; - централизованное хранение событий; - визуализация. В процессе фильтрации система удаляет события, которые не имеют прямого отношения к инцидентам ИБ. На этапе нормализации события приводятся к единому формату сообщений ArcSight. Агрегирование позволяет удалять повторяющиеся события, описывающие один и тот же инцидент. Эта процедура позволяет значительно сократить объем информации, которая хранится и обрабатывается в системе мониторинга. Сформированные сообщения обрабатываются, используя механизмы корреляции, основанные на статистических методах, а также правилах встроенной экспертной системы. Благодаря централизованному сбору и стандартизации событий безопасности система ArcSight позволяет получать множество различных отчетов о состоянии тех или иных аспектов информационной безопасности (Приложение № 2). Вот как то так..Можем кому пригодится. Если есть, что добавить, напишите пожалуйста.Спасибо |
|
Просмотров темы: 6189