Triage Practical Solution – Malware Event – Prefetch $MFT IDS

Wednesday, December 9, 2015 Posted by Corey Harrell 1 comments
You are staring at your computer screen thinking how you are going to tell your ISO what you found. Thinking about how this single IDS alert might have been overlooked; how it might have been lost among cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 sea of alerts from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 various security products deployed in your company. Your ISO tasked with you triaging a malware event and now you are ready to report back.


Triage Scenario


To fill in those readers who may not know what is going on you started out cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 meeting providing background information about cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 event. The practical provided cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 following abbreviated scenario (for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 full scenario refer to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 post Triage Practical – Malware Event – Prefetch $MFT IDS):

The ISO continued “I directed junior security guy to look at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 IDS alerts that came in over cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 weekend. He said something very suspicious occurred early Saturday morning on August 15, 2015.” Then cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 ISO looked directly at you “I need you to look into whatever this activity is and report back what you find.” “Also, make sure you document cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 process you use since we are going to use it as a playbook for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se types of security incidents going forward.”

Below are some of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 initial questions you need to answer and report back to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 ISO.

        * Is this a confirmed malware security event or was cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 junior analyst mistaken?
        * What type of malware is involved?
        * What potential risk does cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 malware pose to your organization?
        * Based on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 available information, what do you think occurred on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 system to cause cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 malware event in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 first place?


Information Available


Despite cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 wealth of information available to you within an enterprise, only a subset of data was provided for you to use while triaging this malware event. The following artifacts were made available:

        * IDS alerts for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 time frame in question (you need to replay cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 provide pcap to generate cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 IDS alerts. pcap was not provided for you to use during triage and was only made available to enable you to generate cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 IDS alerts in question)

        * Prefetch files from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 system in question (inside cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Prefetch.ad1 file)

        * File system metadata from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 system in question (cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Master File Table is provided for this practical)


Information Storage Location within an Enterprise


Each enterprise’s network is different and each one offers different information for triaging. As such, it is not possible to outline all cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 possible locations where this information could be located in enterprises. However, it is possible to highlight common areas where this information can be found. To those reading this post whose environments do not reflect cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 locations I mention cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n you can evaluate your network environment for a similar system containing similar information or better prepare your network environment by making sure this information starts being collected in systems.

        * IDS alerts within an enterprise can be stored on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 IDS/IPS sensors cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365mselves or centrally located through a management console and/or logging system (i.e. SIEM)

        * Prefetch files within an enterprise can be located on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 potentially infected system

        * File system metadata within an enterprise can be located on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 potentially infected system


Collecting cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Information from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Storage Locations


Knowing where information is available within an enterprise is only part of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 equation. It is necessary to collect cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 information so it can be used for triaging. Similar to all cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 differences between enterprises’ networks, how information is collected varies from one organization to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 next. Below are a few suggestions for how cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 information outlined above can be collected.

        * IDS alerts don’t have to be collected. They only need to be made available so cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y can be reviewed. Typically this is accomplished through a management console or security monitoring dashboard.

        * Prefetch files are stored on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 potentially infected system. The collection of this artifact can be done by eicá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r pulling cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 files off remotely or locally. Remote options include an enterprise forensic tools such as F-Response, Encase Enterprise, or GRR Rapid Response, triage scripts such as Tr3Secure collection script, or by using cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 admin share since Prefetch files are not locked files. Local options can use cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 same options.

        * File system metadata is very similar to prefetch files because cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 same collection methods work for collecting it. The one exception is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 NTFS Master File Table ($MFT) can’t be pulled off by using cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 admin share.


Potential DFIR Tools to Use


The last part of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 equation is what tools one should use to examine cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 information that is collected. The tools I’m outlining below are cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 ones I used to complete cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 practical.

      Security Onion to generate cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 IDS alerts
        * Winprefetchview to parse and examine cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 prefetch files
        * MFT2CSV to parse and examine cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 $MFT file


Ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs’ Approaches to Triaging cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Malware Event


Before I dive into how I triaged cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 malware event I wanted to share cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 approaches used by ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs to tackle cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 same malware event. I find it helpful to see different perspectives and techniques tried to solve cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 same issue. I also wanted to thank those who took cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 time to do this so ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs could benefit from what you share.

Matt Gregory shared his analysis on his blog My Random Thoughts on InfoSec. Matt did a great job outlining not only what he found but by explaining how he did it and what tools he used. I highly recommend taking cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 time to read through his analysis and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 thought process he used to approach this malware event.

An anonymous person (at least anonymous to me since I couldn’t locate cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir name) posted cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir analysis on a newly created blog called Forensic Insights. Their post goes into detail on analyzing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 packet capture including what was transmitted to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 remote device.


Partial Malware Event Triage Workflow


The diagram below outlines cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 jIIr workflow for confirming malicious code events. The workflow is a modified version of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Securosis Malware Analysis Quant. I modified Securosis process to make it easier to use for security event analysis.



Detection: cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 malicious code event is detected. Detection can be a result of technologies alerting on it or a person reporting it. The workflow starts in response to a potential event being detected and reported.

Triage: cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 detected malicious code event is triaged to determine if it is a false positive or a real security event.

Compromised: after cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 event is triaged cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 first decision point is to decide if cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 machine could potentially be compromised. If cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 event is a false positive or one showing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 machine couldn’t be infected cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 workflow is exited and returns back to monitoring cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 network. If cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 event is confirmed or cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re is a strong indication it is real cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 workflow continues to identify cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 malware.

Malware Identified: cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 malware is identified two ways. The first way is identifying what cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 malware is including its purpose and characteristics using available information. The second way is identifying and obtaining cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 malware sample from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 actual system to furcá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r identify cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 malware and its characteristics.

Root Cause Analysis: a quick root cause analysis is performed to determine how cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 machine was compromised and to identify indicators to use for scoping cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 incident. This root cause analysis does not call for a deep dive analysis taking hours and/or days but one only taking minutes.

Quarantine: cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 machine is finally quarantined from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 network it is connected to. This workflow takes into account performing analysis remotely so disconnecting cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 machine from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 network is done at a later point in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 workflow. If cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 machine is initially disconnected after detection cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n analysis cannot be performed until someone eicá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r physically visits cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 machine or ships cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 machine to you. If an organization’s security monitoring and incident response capability is not mature enough to perform root cause analysis in minutes and analysis live over cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 wire cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Quarantine activity should occur once cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 decision is made about cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 machine being compromised.


Triage Analysis Solution


To triage cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 malware event outlined in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 scenario does not require one to use all of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 supplied information. The triage process could had started with eicá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 IDS alert cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 junior security analyst saw or cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 prefetch files from system in question to see what program executed early Saturday morning on August 15, 2015. For completeness, my analysis touches on each data source and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 information it contains. As a result, I started with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 IDS signature to ensure I included it in my analysis.


IDS alerts


The screenshot below shows cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 IDS signatures that triggered by replaying cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 provided malware-event.pcap file in Security Onion. I highlighted cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 alert of interest.




The IDS alert by itself provides a wealth of information. The Emerging Threats (ET) signature that fired was "ET TROJAN HawkEye Keylogger FTP" and this occurred when cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 machine in question (192.168.200.128) made a connection to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 IP address 107.180.21.230 on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 FTP destination port 21. To determine if cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 alert is a false positive it’s necessary to explore cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 signature (if available) and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 packet responsible for triggering it. The screenshot below shows cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 signature in question:



The signature is looking for a system on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 $HOME_NET going to an external system on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 FTP port 21 and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 system has to initiate cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 connection (as reflected by flow:established,to_server). The packet needs to contain cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 string “STOR HAWKEye_”. The packet that triggered this signature meets all of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se requirements. The system connected to an external IP address on port 21 and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 picture below shows cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 packet contained cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 string of interest.



Based on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 network traffic and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 packet data cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 IDS alert is not a false positive. I performed Internet research to obtain more context about cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 malware event. A simple Google search on HawkEye Keylogger produces numerous hits. From You Tube videos showing how to use it to forums posting cracked versions to various articles discussing it. One article is TrendMicro’s paper titled Piercing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 HawkEye: Nigerian Cybercriminals Use a Simple Keylogger to Prey on SMBs Worldwide and just cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 pictures in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 paper provide additional context (remember during triage you won’t have time to read 34 page paper.) The keylogger is easily customizable since it has a builder and it can delivery logs through SMTP or FTP. Additional functionality includes: stealing clipboard data, taking screenshots, downloading and executing ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r files, and collecting system information.

Research on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 destination IP address shows cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 AS is GODADDY and numerous domain names map back to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 address.



Prefetch files


When I review programs executing on a system I tend to keep cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 high level indicators below in mind. Over cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 years, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se indicators have enabled me to quickly identify malicious programs that are or were on a system.


  • Programs executing from temporary or cache folders
  • Programs executing from user profiles (AppData, Roaming, Local, etc)
  • Programs executing from C:\ProgramData or All Users profile
  • Programs executing from C:\RECYCLER
  • Programs stored as Alternate Data Streams (i.e. C:\Windows\System32:svchost.exe)
  • Programs with random and unusual file names
  • Windows programs located in wrong folders (i.e. C:\Windows\svchost.exe)
  • Ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r activity on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 system around suspicious files


The collected prefetch files were parsed with Winprefetchview and I initially sorted by process path. I reviewed cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 parsed prefetch files using my general indicators and I found cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 suspicious program highlighted in red.



The program in question is suspicious for two reasons. First, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 program executed from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 temporarily Internet files folder. The second reason and more important one was cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 name of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 program, which was OVERDUE INVOICE DOCUMENTS FOR PAYMENT 082015[1].EXE (%20 is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 encoding for a space). The name resembles a program trying to be disguised as a document. This is a social engineering technique used with phishing emails. To gain more context around cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 suspicious program I cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n sorted by cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Last Run time to see what else was executing around this time.



The OVERDUE INVOICE DOCUMENTS FOR PAYMENT 082015[1].EXE program executed on 8/15/15 at 5:33:55 AM UTC, which matches up to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 time frame cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 junior security analyst mentioned. The file had a MD5 hash of ea0995d9e52a436e80b9ad341ff4ee62. This hash was used to confirm cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 file was malicious as reflected in an available VirusTotal reportShortly cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365reafter anocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r executable ran named VBC.exe but cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 process path was not reflected in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 files referenced in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 prefetch file itself. The ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r prefetch files did not show anything else I could easily tie to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 malware event.


File System Metadata


At this point cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 IDS alert revealed cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 system in question had network activity related to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 HawkEye Keylogger. The prefetch files revealed a suspicious program named OVERDUE INVOICE DOCUMENTS FOR PAYMENT 082015[1].EXE and it executed on 8/15/15 at 5:33:55 AM UTC. The next step in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 triage process is to examine cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 file system metadata to identify any ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r malicious software on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 system and to try to identify cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 initial infection vector. I reviewed cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 metadata in a timeline to make it easier to see cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 activity for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 time of interest.

For this practical I leveraged cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 MFT2CSV program in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 configuration below to generate a timeline. However, an effective technique - but not free - is using cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 home plate feature in Encase Enterprise against a remote system. This enables you to see all files and folders while being able to sort different ways. The Encase Enterprise method is not as comprehensive as a $MFT timeline but works well for triaging.



In cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 timeline I went to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 time of interest, which was 8/15/15 at 5:33:55 AM UTC. I cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n proceeded forward in time to identify any ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r suspicious files. A few files were created within seconds of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 OVERDUE INVOICE DOCUMENTS FOR PAYMENT 082015[1].EXE program executing. The files’ hashes will need to be used to determine more information about cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m since I am unable to view cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m.



The timeline cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n shows cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 VBC.EXE program executing followed by activity associated with a user surfing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Internet.



The timeline was reviewed for about a minute after cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 suspicious program executed and nothing else jumps out. The next step is go back to 8/15/15 at 5:33:55 AM UTC in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 timeline to see what proceeded this event. There was more activity related to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 user surfing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Internet as shown below.



I kept working my way through cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 web browsing files to find something to confirm what cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 user was actually doing. I worked my way through Yahoo cookies and cache web pages containing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 word “messages”. There was nothing definite so I continued going back in time. I worked my way back to around 5:30 AM UTC where cookies for Yahoo web mail were created. This activity was three minutes prior to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 infection; three minutes is a long time. At this point additional information is needed to definitely answer how cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 system became infected in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 first place. At least I know that it came from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Internet using a web browser. note: in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 scenario cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 pcap file was meant for IDS alerts only so I couldn’t use it to answer cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 vector question.


Researching Suspicious Files


The analysis is not complete without researching cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 suspicious files discovered through triage. I performed additional research on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 file OVERDUE INVOICE DOCUMENTS FOR PAYMENT 082015[1].EXE using its MD5 hash ea0995d9e52a436e80b9ad341ff4ee62. I went back to its VirusTotal report and noticed there didn’t appear to be a common name in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 various security product detections. However, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re were unique detection names I used to conduct additional research. Microsoft’s detection name was TrojanSpy:MSIL/Golroted.B and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir report said cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 malware “tries to gacá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r information stored on your PC”. A Google search of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 hash also located a Malwr sandbox report for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 file. The report didn’t shed any light on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r files I found in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 timeline.

The VBC.EXE file was no longer on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 system preventing me from performing additional research on this file. The pid.txt and pidloc.txt files’ hashes were associated with a Hybrid Analysis report for a sample with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 MD5 hash 242e9869ec694c6265afa533cfdf3e08. The report had a few interesting things. The sample also dropped cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 pid.txt and pidloc.txt files as well as executing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 REGSVCS.EXE as a child process. This is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 same behavior I saw in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 file system metadata and prefetch files. The report provided a few ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r nuggets such as cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 sample tries to dump Web browser and Outlook stored passwords.


Triage Analysis Wrap-up


The triage process did confirm cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 system was infected with malicious code. The infection was a result of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 user doing something on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Internet and additional information is needed to confirm what occurred on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 system for it to become infected in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 first place. The risk to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 organization is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 malicious code tries to capture and exfiltrate information from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 system including passwords. The next step would be to escalate cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 malware event to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 incident response process so a deeper analysis can be done to answer more questions. Questions such as what data was potentially exposed, what did cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 user do to contribute to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 infection, was cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 attack random or targeted, and what type of response should be done.

Triage Practical – Malware Event – Prefetch $MFT IDS

Sunday, November 22, 2015 Posted by Corey Harrell 7 comments
Anocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r Monday morning as you stroll into work. Every Monday morning you have a set routine and this morning was no different. You were hoping to sit down into your chair, drink some coffee, and work your way through cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 emails that came in over cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 weekend. This morning things were different. As soon as you entered cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 office, your ISO had a mandatory meeting going on and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y were waiting for you to arrive. As you entered cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 meeting cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 ISO announces “each week it seems like anocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r company is breached. The latest headline about Company XYZ should be our wake up call. The breach could had been prevented but it wasn’t since cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir security people were not monitoring cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir security products and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y never saw cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 alerts telling cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y had a problem.” At this point you started to see where this was going; no one at your company pays any attention to all those alerts from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 various security products deployed in your environment. Right on cue cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 ISO continued “what happened at Company XYZ can easily happen here. We don't have people looking at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 alerts being generated by our security products and even if we had cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 bodies to do this we have no processes in place outlining how this can be accomplished.” As you sipped your coffee you came close to spitting it out after you heard what came next. The ISO continued “I directed junior security guy to look at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 IDS alerts that came in over cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 weekend. He said something very suspicious occurred early Saturday morning on August 15, 2015.” Then cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 ISO looked directly at you “I need you to look into whatever this activity is and report back what you find.” “Also, make sure you document cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 process you use since we are going to use it as a playbook for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se types of security incidents going forward.”


Triage Scenario


The above scenario outlines cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 activity leading up to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 current malware security event. Below are some of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 initial questions you need to answer and report back to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 ISO.

        * Is this a confirmed malware security event or was cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 junior analyst mistaken?
        * What type of malware is involved?
        * What potential risk does cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 malware pose to your organization?
        * Based on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 available information, what do you think occurred on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 system to cause cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 malware event in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 first place?


Information Available


In an organization’s network you have a wealth of information available to you for you to use while triaging a security incident. Despite this, to successfully triage an incident only a subset of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data is needed. In this instance, you are provided with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 following artifacts below for you to use during your triage. Please keep in mind, you may not even need all of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se.

        * IDS alerts for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 timeframe in question (you need to replay cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 provide pcap to generate cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 IDS alerts. pcap is not provided for you to use during triage and was only made available to enable you to generate cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 IDS alerts in question)
        * Prefetch files from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 system in question (inside cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Prefetch.ad1 file)
        * File system metadata from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 system in question (cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Master File Table is provided for this practical)


Supporting References


The below items have also been provided to assist you working through cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 triage process.

        * The jIIr-Practical-Tips.pdf document shows how to replay cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 packet capture in Security Onion and how to mount cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 ad1 file with FTK Imager.
        * The file hash list from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 system in question. This is being provided since you do not access to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 system nor a forensic image. This can help you confirm cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 security event and any suspicious files you may find.


The 2015-11-22_Malware-Event Prefetch MFT IDS practical files can be downloaded from here

The 2015-11-22_Malware-Event Prefetch MFT IDS triage write-up is outlined in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 post Triage Practical Solution – Malware Event – Prefetch $MFT IDS


For background information about cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 jIIr practicals please refer to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Adding an Event Triage Drop to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Community Bucket article

Labels: , , ,

Adding an Event Triage Drop to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Community Bucket

Wednesday, November 18, 2015 Posted by Corey Harrell 5 comments
By failing to prepare, you are preparing to fail.

~ Benjamin Franklin

Let's also stop saying if company X looked into cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir alerts cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y would had seen cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re was a security issue. We need to start providing more published information instructing ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs how to actually triage and build workflows to respond to those alerts. If we don’t share and publish practical information about triaging workflows cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n we shouldn’t be pointing out cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 failures of our peers.

~ Corey Harrell

As soon as you can get past cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fact that I quoted myself in my own article those two quotes really show a security predicament people and companies are facing today. Companies are trying to implement or improve cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir security monitoring capabilities to gain better visibility about threats in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir environment. Defenders are looking to gain or improve cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir skills and knowledge to enable cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m to perform security monitoring and incident response activities for companies. On cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 one hand, according to Ben Franklin we need to take steps to prepare ourselves and if we don’t cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n we will fail. This means defenders need to constantly work to improve cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir knowledge, skills, and workflows so cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y are better prepared to perform security monitoring and incident response activities. If cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y aren’t preparing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n most likely cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y will fail when cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y are called upon to respond to a security incident. On cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r hand, according to myself as a community we don’t publish and share a lot of resources that ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs can use to improve cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir knowledge, skills, and workflows related to performing security monitoring and incident response activities. Please don’t get me wrong. There is some great published information out cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re are those who regularly share information (such as Harlan and Brad Duncan) but cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se individuals are in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 minority. This brings us to our current security predicament. We need to prepare. We lack readily available information to help us prepare. So numerous companies are failing when it comes to performing security monitoring and incident response activities.

As I was thinking about this predicament I was wondering how I can contribute to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 solution instead of just complaining about cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 problem. I know my contribution will only be a drop in a very large bucket but it will be a drop nonecá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365less. This post outlines cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 few drops that will start appearing on jIIr.

A common activity defenders perform is event triage. Event triage is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 assessment of a security event to determine if cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re is a security incident, its priority, and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 need for escalation. A defender performs this assessment repeatedly as various technologies alert on different activity, which generates events for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 defender to review. As I explored this area for my $dayjob I found that most published resources say you need to triage security events but most didn’t provide practical information about how to actually do it. My hope is I can make at least a small contribution to this area.

Objective

My purpose is to provide resources and information to those seeking to improve cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir knowledge, skillsets, and workflows for event triage.

Method

I will periodically publish two posts on jIIr. The first post will outline a hypocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365tical scenario and a link will be provided to a limited data set. The data set will contain four or less artifacts that need to be analyzed to successfully complete cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 scenario. When performing event triage most of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 time only a subset of data needs to be examined to successfully assess cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 event. To encourage this line of thinking I’m limiting cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 dataset to at most four artifacts containing information required to solve cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 scenario. The datasets will be pulled from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 test systems I build to improve my own skills, knowledge, and workflows. If I’m building and deleting cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se systems I might as well as use cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m to help ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs. I’ll try to make cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 datasets resemble what may be available in most environments such as operating system artifacts, logs, and IDS alerts. Accompanying cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 dataset may be a document briefly explaining how to perform a specific task such as generating IDS alerts by replaying a packet capture in Security Onion. The scenarios will reflect areas I have or am working on so cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 type of simulated incidents will be limited. Please keep in mind, similar to performing event triage for a company some of my scenarios may be false positives.

The second post will be published between one to three weeks after cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 first post. The second post will outline a triage process one could use to assess cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 security event described in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 scenario. At a minimum, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 process will cover: where in a network this information can be found, how to collect this information, free/open source tools to use, how to parse cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 artifacts in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 provided dataset, and how to understand cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data you are seeing. The triage process will be focused on being thorough but fast. The faster one can triage a single event cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 more events cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y can process. If I come across any ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r DFIR bloggers who published how cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y triaged cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 security event cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n this post will contain links to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir websites so ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs can see how cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y approached cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 same problem.

Summary

My hope is this small contribution adds to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 resources available to ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r defenders. Resources cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y can use to improve cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir workflows, skills, and knowledge. Resources cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y can use to better prepare cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365mselves instead of preparing to fail.


To anyone I do help better prepare cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365mselves, I only ask for one thing in return. For you to take a few minutes of your time to purposely share something you find useful/helpful with someone in your life. The person can be anyone you know from a co-worker to colleague to a fellow student to a complete stranger asking for help online. Take a few minutes of your life to share something with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m. Losing a few minutes of our time has minimum impact on us but it can make a huge difference in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 lives of ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs and possibly help cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m become better prepared for what cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y may face tomorrow.

God bless and Happy Hunting.

Labels:

Random Thoughts

Saturday, November 7, 2015 Posted by Corey Harrell 8 comments
Things have been quiet on jIIr since I over committed myself. The short version is I had zero time for personal interests outside of my commitments, $dayjob, and family. Things are returning back to normal so it’s time to start working through my blog idea hopper. In cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 meantime, this post is sharing some of my recent random thoughts. Most of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se thoughts came in response to reading an article/email, seeing a tweet, hearing a presentation, or conversing with ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs. 


~ We need to stop looking to ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs (peers, vendors, etc) to solve our problems. We need to stop complaining about a lack of resources, information, training, tools, or anything else. We need to start digging into our issues to solve cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m ourselves instead of looking for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 easy answers.

~ As we work to better defend our organizations, we need to take to heart R. Buckminster Fuller's advice. "You never change things by fighting cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 existing reality. To change something, build a new model that makes cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 existing model obsolete." Our focus needs to be on building and improving cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 new reality while ignoring cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 haters who are stuck in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 past.

~ We need to stop saying we don't have enough resources. We need to focus on our workflows and seek out ways to improve, automate, and become more efficient. Slight changes on existing workflows can free up resources for ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r areas.

~ We need to start using this new technology called Google. There is no such thing as a stupid question but cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re are questions that can be easily answered by doing a simple Google search.

~ Let's get our current generation tools working properly before talking about next generation. If we can't properly configure and use our current tools cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n getting a so called “next generation” tool won't solve anything.

~ We need to stop saying we need more training. We need to stop saying for me to do task X I need to be sent to training Y. We just need to realign our priorities to spend time on self-development. Turn off cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 TV, buy a book, build some virtual machines, conduct some tests, and analyze cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 results.

~ How about we talk more about detecting and responding to basic security threats. If we can't alert on commodity malware infections or web server compromises and have effective workflows triaging those alerts cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n hunting shouldn't even be in our vocabulary. Forget about hunting and focus on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 basics.

~ Let's stop generalizing by saying if company X was monitoring cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir logs cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y would had detected cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 compromise sooner. That is until cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re is more published practical information telling organizations how cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y can actually set up cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir security monitoring capability. If cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re is very little practical information or assistance about building a security monitoring program cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n we shouldn't be surprised when organizations struggle with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 same complicated process.

~ On cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 same note and while we are at it. Let's also stop saying if company X looked into cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir alerts cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y would had seen cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re was a security issue. We need to start providing more published information instructing ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs how to actually triage and build workflows to respond to those alerts. If we don’t share and publish practical information about triaging workflows cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n we shouldn’t be pointing out cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 failures of our peers.

~ Let's stop focusing our security strategy on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 next new product instead of looking at how to better leverage our existing products. New products may address a need but we might be able to address cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 same need with existing products and use cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 money we save to address ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r needs.

~ Let's stop with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 presentations and articles pretending to tell ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r defenders how to do something while cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 author says cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y are not saying how exactly cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y do it to prevent threats from knowing. This serves no purpose and is counterproductive since it’s actually not telling ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r defenders how to do something. What’s cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 point of saying anything in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 first place?

~ Please let's stop adding noise to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 intelligence sharing echo chamber. Whecá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r if its products or conferences, most say we need more threat intelligence and we need to start sharing more. No ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r specifics are added; just that we need it and ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs need to share it. In cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 end we are just echoing noise without adding any value.

~ We need to stop saying how we have a shortage of talented security staff to hire. It is what it is. We need to start talking about how we can develop highly motivated people who want security as cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir career. We may not be able to hire talented security staff but we can definitely grow cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m to meet our needs.

~ We need to expand our focus on detecting and responding to threats from being primarily end point focused to server focused. A good percentage of articles, intelligence sources, and products talk about end point clients with very little mention about servers. How about detecting and responding to compromised web servers? How about database servers? How about CMS servers such as Joomla, WordPress, and Drupal? Our conversations are only talking about a part of our IT infrastructures and not cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 entire infrastructures.

~ We need to stop complaining that our management just doesn't get or take security seriously. The issue can be two things. Maybe we aren't communicating in a way for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m to care. Maybe security really is not a high priority. Eicá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r way, we need to eicá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r: fix it, move on to anocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r organization, or just accept it and stop complaining about it.
Labels:

A Warning about Hidden Costs

Sunday, August 23, 2015 Posted by Corey Harrell 3 comments
I saw cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 excitement in my son's eyes as cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 biggest smile was stretching from ear to ear. He slowly stretched out his arm to show me what he got at camp that day. He was extremely excited and I could sense his happiness as I heard him say "I won it with only one dollar. I did it on my first try. Can we keep it?" My eyes focused on what was in his hand. It was a plastic bag with a small goldfish swimming around. "I won it at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fair today. Can we keep it?" In that split second I quickly ran through what owning a fish might entail and it was very similar to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 picture used in this post. I cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n said "yes, we can keep it". My son excitedly ran to his summer camp counselor with so much excitement to tell her cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fish was going home with him.

As we were walking to pick up my youngest son I realized cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 first thing I didn't think about. My five year old would be upset seeing his brocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r with a goldfish and knowing he doesn't have one. I thought problem solved; we'll just buy him one at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 pet store while we are cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re getting supplies. We reached my five year old in his camp and his eyes grew bigger and bigger as he saw cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 bag. "Is that a fish" he asked and my seven year old replied "Daddy is getting you one too".  At that moment both kids had smiles as cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y kept staring at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 little fish swimming in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 bag. As we were walking down cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 hall we walked past anocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r parent. She saw cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 bag with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fish and nervously said "Oh lucky you". I laughed and I could see she was a bit nervous walking down cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 hall to pick up her kid.

On cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 drive home, I remembered what my wife said at one point. Dam, my wife. Make that item number two that didn’t cross my mind when my son asked me if we could keep cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fish. She has been dead set against owning a fish and this time playing like I misunderstood or didn’t hear her won’t work. “Absolutely no fish" is pretty clear. I knew I wasn’t getting out of this one so I thought I might as well get something out of it. I sent her a text message saying cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 boys had a big surprise for her. Despite her continued texts trying to guess cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 surprise on my drive home I wouldn't answer cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m and I only deflected saying she had to wait.

As my wife opened cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 door both of my sons went running up to her. They said guess what a few times trying to gacá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir thoughts from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir excitement. Then my seven year old says "at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fair I won a fish on my first try. I did it with only one dollar. Daddy said we could keep it and he is getting Gab one too." She started to give me that stare until she walked over and started watching cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fish swim around in its bag of water. Maybe she ran through what a fish would entail too but maybe not. Whatever it was I wasn't going to ask when she said it looks like we are making a trip to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 pet store.

On cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 drive to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 pet store my wife and I were on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 same page. We would get to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 store cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n buy a basic tank, a second fish, and some food. As we walked up and down cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 aisle cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re were tanks of all sizes. Not sure what size we needed we asked cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 store for assistance. The cashier said he would send over cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fish lady. I gave him a puzzled look and was like "fish lady?" He said that's what we call her since she knows everything about fish.

We continued walking up and down cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 aisle waiting for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fish lady while continuously stopping my boys from wrestling each ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r. A younger girl was walking towards us and I asked if she was cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fish lady. She laughed and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n explained all cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 tanks and fish she owns. I told her we were looking for a tank to hold two goldfish. She said each fish should have least 10 gallons of water and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n I glanced at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 shelf. At that moment I knew getting cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 small basic tank we thought that would work was no longer an option. Nope, we had to get a real fish tank. As we continued listening to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fish lady she started going down cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 list of things we would need. Water conditioner, food, gravel for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 bottom of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 tank, filter, vegetation (fake or real), a stand for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 tank to keep it level, structures for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fish to hide in, and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 list went on. My wife and I both reached for our phones to confirm what she was saying without her noticing (we research everything before buying something). We were making sure she wasn't trying to pull a fast one on us and our quick research confirmed what cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fish lady said. I even saw cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 weekly work that owning a fish entails. I stopped counting all of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 things I didn’t think about when I quickly ran through cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 list of what I thought owning a fish entails.

After hearing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fish lady I said that's a lot more than I was expecting. My kid won a fish at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fair and we thought we would only need a basic tank. She cracked a smile and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n said "oh, a fair fish huh". After she helped us and was walking away I got cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 feeling this must happen a lot. Parents getting a fish at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fair, going to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fish store, and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n getting hit over cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 head with what it really entails to own a fish. We grabbed a shopping cart, grabbed all of our supplies, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fish my five year old picked out, and selected cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 stand for our 20 gallon tank. As we left cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 store I kept thinking about cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 dollar fish that just cost us hundreds of dollars. That evening I spent hours putting togecá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 stand and tank while my wife was cleaning all cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 items going into cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 tank (anocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r thing we weren't expecting).

What I thought owning a fish entailed was nothing close to what is actually involved with owning a fish. Spending a dollar to win a fish was nothing compared to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 hundreds of dollars needed to take care of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fish. The weekly work I envisioned was a lot less than cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 actual work I have been doing for weeks.

If I could do it again knowing now what I didn't know when we sent our son to camp that day. I would do things differently. I would had told him to save his dollar and do not bring home any fish. Mommy and I are doing some research and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n next weekend we will go get cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 supplies and fish to set up a nice tank. It will be better than just watching two goldfish swimming around in a 20 gallon tank. This is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 approach I would had taken. The approach of not trying to make things work with a dollar fish because in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 end I still paid cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 same amount as I would had going with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 better option in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 first place.

My guess is this story plays out every year at a lot of organizations. The only exception is organizations are not dealing with goldfish but tools.

Labels:

Go Against cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Grain

Wednesday, August 12, 2015 Posted by Corey Harrell 0 comments
“You never change things by fighting cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 existing reality. To change something, build a new model that makes cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 existing model obsolete.” —Richard Buckminster Fuller

It's very easy to accept cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 way things are and say in response "it is what it is". It's easy to say I tried and give up when ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs push back against cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 things you want to change. It's easy to say this is how we always did it so why change anything now. Now let's put this into context of information security. It's easy to accept cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 thinking "that no one gets security" and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n take on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 mentality of not doing anything to change it by saying "it is what it is". It's easy to say I tried and give up when you make an attempt change how people approach security but cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n get push back by ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs. It's easy to say this is how we always approached securing our organization so why change anything now.

The quote I opened this post with nicely summarizes how you can go against cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 grain and put an organization on a better path to addressing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir security risks. How you can change cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 existing security strategy focused on prevention to one focused on a balance between prevention, detection, and response. Start building cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 better approach (model) to enable ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs to see cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 value it adds. Continue building out cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 better approach and showing value to ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs. Showing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 value and benefits results in people buying into cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 new approach. Eventually cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 change will take hold putting cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 organization on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 better path. Building cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 better approach is more effective than fighting against cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 existing reality and those who are complacent with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 way things are. Changing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 security strategy won't occur without some resistance. There will be remnants of those who resist your changes and will fight to make things go back to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 way things were. Those remnants won't be as successful in influencing change because cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y will be fighting against a new reality and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y will lack cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 motivation and/or determination to go against cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 grain to build a better model.
Labels:

Minor Updates to Auto_rip

Monday, August 10, 2015 Posted by Corey Harrell 5 comments
This is a quick post to pass along that I updated my auto_rip script. For those who may not know, auto_rip is a wrapper script for Harlan Carvey's RegRipper program and it executes RegRipper’s plug-ins based on categories and in a specific order. To learn more about my script please see my previous post Unleashing auto_rip. The auto_rip updates are pretty minor. I separated out cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 changes to a change log instead of documenting changes in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 script itself, added a device category (due to a new plug-in), and I added most of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 new RegRipper plug-ins Harlan created (as of 7/30/15). The download location can be found on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 right of my blog or using this link to its Google drive location.


****** 08/11/2015  Update *******

At this time I removed cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 compiled executable from auto_rip. The compiled executable is having issues and I'm working to resolve it. However, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 perl script is present and works fine. As soon as I'm able to compile cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 script into an exe cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n I'll add it back to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 auto_rip archive

SIEM – One Year Later

Sunday, July 26, 2015 Posted by Corey Harrell 1 comments
We are overwhelmed with data and are not sure what to look at or collect? I came across this paraphrased comment in a SIEM forum and it echoes a sentiment I have seen about SIEM. Deploying cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 technology results in a ton of noise and alerts making it hard to make sense of. Some organizations struggle using SIEM effectively and at times cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir staff are drowning in a sea of logs and alerts. The comment is also one foreign to me. I’ve read about it and seen ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs say this but I never witnessed it for myself. My path, my journey was a different one. This post reflects on my SIEM journey for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 past year in hopes that it can help ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs who are eicá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r taking cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir first step or are already on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir SIEM journeys.

Disclosure: jIIr is my personal blog and is not affiliated with my employer. This post only covers my personal experience and does not go in to details related to SIEM implementation in my employer’s environment. Any questions along cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se lines will unfortunately go unanswered. Some lines are not meant to be crossed and this is one of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m.

Start with Why It Is Needed


My journey didn’t start when cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 SIEM was acquired but it occurred long before cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n when my perspective about security strategies changed. The security strategy is critical to explore since cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 strategy is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 force pushing organizations down cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 SIEM path in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 first place. Let’s go back in time to when I was in a unit performing vulnerability assessments against ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r public sector organizations. Over time I began to see fundamental problems with various security strategies I encountered.

Some strategies were completely centered on prevention. Almost every security resource – including funding, staffing, etc. – was applied to tasks and projects related to preventing attacks. In cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se organizations we always found something; in every organization we always found something. With each finding came cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 task of explaining to auditors on my side cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 cause of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 finding. Auditors see things in black and white but security findings are not clear cut. The truth is we probe cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 target’s environment and security program moving from well protected areas to areas not well protected. These were cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 areas our findings came from. Organizations cannot protect everything in a manner to prevent everything; it’s an impossible task and even with an unlimited budget it is not achievable.

Some strategies were centered on compliance. Security resources and priorities are focused on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 findings in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 latest audit. As time goes by cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 security strategy is to address and reduce those findings without taking in to consideration areas posing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 highest risks to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 organization. At times during our engagements we were welcomed. The expectation was we would highlight areas cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y should focus on and help cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 security folks convince management to allocate cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 appropriate resources to address those areas. For a while I thought cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 work we were doing accomplished this as well. In time I became to see things differently. No matter how effective an audit is, this security strategy will never work since cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re is a fundamental problem. Audits only confirm if something complies with criteria outlined in a regulation, policy, or standard. If something has no criteria cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n it is very difficult for an audit to list it as a finding since each finding needs to be tied back to a criteria. If cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 criteria (regulation or policy) doesn’t address something that is a high risk to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 organization cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 audit/assessment will miss it as well. Making matters worse is it is very difficult to determine how effective something is. If something exists, has supporting documentation, and passes some tests in most cases this satisfies cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 audit requirement. Audits don’t truly evaluate how effective processes and controls are. They check a box as something being present cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n move on to ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r areas not well protected (remember it’s impossible to protect everything). This results in significant gaps in security strategies driven by compliance and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 news headlines of breaches for organizations compliant with regulation X highlights this.

Then some security strategies were reactive. This is when cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 security strategy is based on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 latest event; both inside cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 organization and outside of it. With each new event cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 organization switches focus and resources to address it even if it is not cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 highest risk to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 organization. This leads down a path of random controls put in place to combat random threats and what little security resources are available is used in an ad-hoc manner. Reactive security strategies in my opinion are not even a strategy and are doomed for failure.

Over time, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fundamental problems with various security strategies I encountered made me ask myself a single question. If I ever found myself in a position to lead an organization’s immature security program. How should I approach building cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir program from scratch? Exploring this question brought me to various information security resources. It even lead me to obtaining my Masters of Science in Information Assurance. In time I came to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 following conclusion:

1. There are fundamental problems with security strategies based on prevention, compliance, and reactive.

2. Most information security decisions I witnessed in my entire career were not based on actual data to support cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 decisions. Decisions were based on experience, intuition, what someone else recommended, or shiny new objects. At times, decisions not based on actual data resulted in bad choices, wasted what little security resources are available, and didn’t address cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 actual threats cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 organizations faced.

3. What security strategies need is “an intelligence-driven approach, whereby decisions are made based on real-time knowledge regarding cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 cyber adversaries and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir attack methods, and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 organization’s security posture against cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m”.

The fundamental problems with security strategies based on prevention, compliance, and reactive would be addressed in an intelligence-driven approach. Security decisions would not only address cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 most significant risks an organization faces but cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 decisions would be influenced by facts and information. The path to intelligence-driven security needs to start with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 foundation mentioned in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 quote below.

“To be ready to take on an intelligence program, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 organization needs to have a foundation in place for monitoring cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 network for intrusions and a workflow process for responding to incidents.” 

This became my perspective on how security strategies needed to be and I ended up in a security office who agreed with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 strategy. This strategy started me down cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 SIEM path as part of laying a foundation for security monitoring. The driving force behind SIEM was security monitoring and it influenced what logs were collected and how cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y were analyzed.

Expect a Significant Time Commitment


I knew cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re was going to be a significant time requirement at my $dayjob but I didn’t know about cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 impact on my personal time. I had a well-rounded background to take on a SIEM project but I never built cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 equivalent of a SOC. I read cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 often quoted percentage that “somewhere between 20% and 30% of SIEM deployments among his client base fail, meaning not only do cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y not meet predefined goals, but also that many organizations don't even bocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r using cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 product”. I also read cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 articles and comments about how difficult SIEM deployments are, how complicated SIEM management is, and how companies frequently end up in a sea of alerts with no clue what to do about cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m. I guessed what cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 impact would be on an organization for a failed security investment. How after getting buy-in, making a sizable investment in technology, and allocating staff to only end up with something that doesn’t meet any goals would be devastating. Not only would this not provide cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 needed foundation for intelligence driven security but cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 failure would linger for a long time for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 organization. Any ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r request for security resources would be even more difficult because it will be looked upon as anocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r wasted investment since cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 investment in SIEM failed. Any ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r security initiatives may be looked at with doubt and wonder if cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y can even be successful since cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 security office failed with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 SIEM initiative. Needless to say, failure was possible but it wasn’t an option in my opinion.

I put most of my personal time I allocate for research, writing, and reading on hold to allow me to focus on building cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 SOC. I spent my time instead researching and learning from ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs about how to build an effective security monitoring capability. A small portion of what I explored was mentioned in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 posts:  Linkz for SIEM, Linkz for Detection and Response, Making Incident Response a Security Program Enabler, and Linkz for Intelligence Driven Security and Threat Intelligence. In essence, my time at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 $dayJob was spent implementing SIEM capabilities, building processes, training staff, and managing security monitoring while my personal time was spent exploring all aspects related to security monitoring and intelligence driven security.

It was a personal sacrifice I made for my employer to ensure our SIEM project would be successful but in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 past year my knowledge and skills have grown by leaps and bounds. There’s a personal sacrifice leading a SIEM implementation but making that sacrifice is worth it in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 end.

Prepare, Prepare, and Prepare Some More


In John Boyd’s autobiography Boyd: The Fighter Pilot Who Changed cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Art of War one lesson we all can learn is how he approached things. Take cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 following quote about someone who Boyd influenced and was a member on his team:

“His attitude was “Maybe so. But if not me, who?” He was cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 right man in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 right place at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 right time. He had done his homework and knew his briefing was rock solid.”

The lesson we can all learn is for us to do our homework; to prepare for each possibility and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 things that can and will go wrong. This is probably cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 best advice I could give anyone traveling down this path. You might be cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 right man in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 right place at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 right time to lead an organization as cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y deploy SIEM technology but you need to do your homework. You need to research and explore cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 issues trying to be solved, developing a detailed project plan with phases, getting buy-in by explaining cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 issues and why SIEM is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 technology to solve it,  identifying cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 exact logs required and what in those logs is needed, etc.. The list goes on but cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 point of this advice is to prepare. Prepare, and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n prepare some more since cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 effort and time spent doing this will ensure a smooth deployment. I spent a considerable amount of time preparing upfront and during cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 deployment and this helped me avoid pitfalls that could had impacted cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 project.

Leverage Use Cases


As I started this journey one of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 first things I did was to learn from ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs who took this journey before me. The main person who influenced my thoughts and thus my approach was Anton Chuvakin. In most articles he advocates to leverage use cases when deploying a SIEM and hands down this is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 best advice for a successful SIEM project. He authored a lot of posts on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 subject but cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 best one as it relates to a SIEM project is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 one hyperlinked in my quote below:

“The best reference I found to help architect a SIEM solution is a slide deck by Anton Chuvakin. The presentation is Five Best and Five Worst Practices for SIEM and it outlines cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 major areas to include in your SIEM project (16 to be exact). It may not cover everything -such as building rules, alarms, and establishing triage processes - but it does an outstanding job outlining how to avoid cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 pitfalls ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs have fallen in. If anyone is considering a SIEM deployment or in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 midst of a SIEM deployment cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n this is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 one link cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y will want to read.”

His slide deck influenced my SIEM project plan from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 point of getting buy-in to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 actual implementation. To implement a use case cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re wasn’t a lot of information on it so I put togecá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 SIEM Use Case Implementation Mind Map to have a repeatable process for each use case.

The beauty in leveraging use cases. Not only does it make building a SOC more manageable by focusing on detecting certain activity in smaller chunks and building cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 processes around those chucks but it makes it very easy to show ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 value SIEM adds. If cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 SIEM deployment takes one year to complete cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n using multiple use case can show progress and what was accomplished throughout cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 year. The value added is shown throughout cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 year instead of waiting until cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 end. That is if cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 proper preparation was done in advanced.

Focus on Triage


Thinking back over cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 past year and what I found to be cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 most challenging with SIEM technology or any detection technology for that matter is how events/alerts need to be handled. I found bringing in logs, creating custom detection rules, and tuning rules to be easy compared to developing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 triage processes surrounding each category of events/alerts. My previous thoughts on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 subject still ring true today:

In my opinion establishing triage processes is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 second most critical step (detection rules are cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 first.) Triage is what determines what is accepted as "good" behavior, what needs to be addressed, and what needs to be escalated. After cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 rules are implemented take some time reviewing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 rules that fired. Evaluate cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 activity that triggered cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 rule and try out different triage techniques. This is repeated until cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re is a repeatable triage process for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 rules. Continue testing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 repeatable triage process to make it more efficient and faster. Look at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 false positives and determine if cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re is a way to identify cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m sooner in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 process? Look at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 techniques that require more in-depth analysis and move cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m to later in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 process? The triage process walks a fine line between being as fast as possible and using resources as efficient as possible. Remember, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 more time spent on one alarm cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 less time is spent on ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs; cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 less time on one alarm increases malicious activity being missed.

The triage processes are critical and can help prevent encountering cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 paraphrased comment I opened this post with. We are overwhelmed with data and are not sure what to look at or collect? Unfortunately, when it comes to triage for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 most part you are on your own. This was one area I found to be truly lacking in documentation and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 few cheat sheets I found didn’t account for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 majority of stuff one needs to consider. Determining what triage processes were needed followed by developing those processes and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n training ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs was definitely a tough challenge. It was tougher since it also involved honing those triaging processes to improve cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir efficiency and speed. Despite cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 difficulty, focusing on triage enables you to see through cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 noise and know what to look for.

Metrics – These Are Needed


If someone would had told me two years ago I be reading about security metrics I would had laughed out loud. Two years ago I didn’t see cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 value metrics offer until my eyes were opened exploring intelligence driven security. Anocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r comment I saw in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 SIEM forum was cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 following quote: “what information should be provided to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 management on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 daily basis which can justify cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 purchase of  SIEM”. This is where metrics can come in to play. By recording certain information it makes it easier to communicate what one is detecting and responding to. Communicating metrics and trends shows value to management, highlights weak areas in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 security program, or uncovers patterns in attacks. During cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 past year I explored various information security metrics. As it relates to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 SIEM, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 VERIS schema is probably cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 best one I found for recording cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 information from detecting and responding to security events. As soon as you have cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 documented information cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fun part is finding creative ways to communicate cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se to ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs.

You Are Alone Standing on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Shoulders of Ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs


As I embarked on this journey I learned from ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs who have eicá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r dealt with SIEM technology or security monitoring. Initially, I read online what cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y published and made available to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 public. I reached out to a few people about cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 additional questions I had. I looked around locally and reached out to ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs who were managing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir own security monitoring capabilities. Needless to say, my SIEM journey was successful since I was standing on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 shoulders of those who came before me.

However, at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 end of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 day each organization is different. Ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs can provide you with advice and share cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir experience but what is actually encountered is unique. The environment is unique and certain aspects of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 use cases are unique as well. Due to this uniqueness, most of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 time throughout cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 year we (my team and myself) were on our own. I mention this as a word of caution to ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs who may expect a vendor or ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs to solve cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir SIEM challenges for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m. Ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs and vendors can help to a certain extent but you and your team are cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 ones who need to solve cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 challenges you face. At that point you will find yourself alone standing on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 shoulders of ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs.
 

Looking Forward to SIEM Year 2


Reflecting back over cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 past year it has been a demanding challenge. The journey hasn't ended since work still needs to be done. There will always be work to do and new challenges to work through. Hopefully, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 experienced I shared will avert someone from stepping on a SIEM land mind resulting in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m yelling out for help as cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y are drowning in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 sea of logs and alerts.
Labels: ,

Villager or Special Forces - That Is The Question

Friday, July 10, 2015 Posted by Corey Harrell 0 comments
At certain times we will find ourselves being like Special Forces going against what seems like a villager with a pitchfork. We are better equipped, better trained, possess more technical knowledge, and have more advanced skills. Despite cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir best efforts, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 pitchfork and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 one welding it doesn't stand a chance against our arsenal and our ability to use it.

At ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r times we find ourselves as cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 villager holding cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 pitchfork going up against what feels like Special Forces. They are smarter, have more resources, and possess more advanced skills. Despite our best effort and our ability to use cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 pitchfork; it's still a pitchfork going against a Special Forces arsenal and people who can use it.

The pendulum swings between cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 villager and Special Forces in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 information security field. Between cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 two, I'd racá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r be cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 villager. The villager is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 one facing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 constant challenge. Unless of course, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 pendulum only contains Special Forces. Special Forces against Special Forces would be cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 ultimate challenge.
Labels:

Linkz for Intelligence Driven Security and Threat Intelligence

Tuesday, June 30, 2015 Posted by Corey Harrell 5 comments
What’s cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 strategy one should use when trying to defend an organization against cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 threats we face today. At times cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 security strategy has been reactive. Decisions and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 direction forward are based on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 latest incident cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 organization experienced. This approach is not effective since it is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 equivalent of firefighting where resources are used on addressing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 latest fire without identifying cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 underlying issues causing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 fires in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 first place. At ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r times cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 security strategy is based on compliance. Decisions and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 direction forward are based on regulations or standards cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 organization has to be compliant with. This approach is not as effective eicá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r. It will provide an organization with some minimum security controls but it may not help with defending against cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 threats we face today (cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 news highlights organizations who are compliant but are still compromised anyway). One security strategy that has gained traction over cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 years and is more effective than cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 previous two is intelligence driven security. The direction forward and “decisions are made based on real-time knowledge regarding cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 cyber adversaries and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir attack methods, and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 organization’s security posture against cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m”. This approach is more effective than cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 previous two since it enables an organization to allocate security resources to address cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 highest risks and threats cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y face.

In this post, I sharing linkz to various resources I found useful over cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 past few years related to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 intelligence driven security, threat intelligence, threat intelligence data, consuming threat intelligence data, and threat intelligence sharing.

Intelligence Driven Security Links


These links are related to intelligence driven security, which RSA defined as “developing real-time knowledge on threats and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 organization’s posture against those threats in order to prevent, detect, and/or predict attacks, make risk decisions, optimize defensive strategies, and enable action.”

Achieving Intelligence-Driven Information Security


The first link is one that will always hold a certain personal value since it was one of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 first papers I read on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 topic years ago. The RSA paper Getting Ahead of Advanced Threats: Achieving Intelligence-Driven Information Security discusses how an organization can approach managing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir security program in this manner. The paper addresses: what organizations need to know, categories of cyber-risk data, intelligence driven information security, roadmap to achieving intelligence driven information security, opportunities for quick wins, and information sharing. I spent years performing vulnerability assessments against ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r organizations and each engagement it became more and more clear that cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 traditional approaches to security management were no longer effective. What was needed was an approach were factual information influenced decisions instead of decisions being based solely on someone's judgment or gut feeling. The approach in this paper is very light on details but it does address cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 thought process behind it and to me this was very helpful. The paper did nail cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 foundation one needs to have in place to achieve this as seen in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 following quote: “to be ready to take on an intelligence program, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 organization needs to have a foundation in place for monitoring cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 network for intrusions and a workflow process for responding to incidents.”

Strategic Cyber Intelligence


The reason behind leveraging intelligence in security management is to help people make better security decisions. These decisions can be related to addressing risks, security strategies, and resource usage. Despite this being cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 driving force behind intelligence driven security a good percentage of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 material I’ve seen on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 topic is more focused on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 real time intelligence about threats and not about cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 intelligence an organization needs to make better security decisions. The next link I picked up from Richard Bejtlich and it’s a document titled Strategic Cyber Intelligence. If cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re is only one link to read in this post cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n this document is it. My words wouldn't do justice in describing this document so instead I'm opting to use part of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 executive summary to describe it.

While cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re has been much emphasis on tactical cyber intelligence to help understand cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 “on-cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365-network” cyber-attacks so frequently in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 news, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re has been little discussion about cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 strategic and operational levels in order to better understand cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 overall goals, objectives, and inter-relationships associated with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se tactical attacks. As a result, key consumers such as C-suite executives, executive managers, and ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r senior leaders are not getting cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 right type of cyber intelligence to efficiently and effectively inform cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir organizations’ risk management programs. This traditionally tactical focus also hampers cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 capability of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 cyber intelligence function to communicate cyber risks in a way that leaders can fully interpret and understand.

Adopting Intelligence Driven Security


The next links I found helpful since cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y had some good talking points and a nice diagram to get buy-in to approach security in a more intelligent manner. The RSA Adopting Intelligence Driven Security paper provides a high-level overview about adopting an intelligence driven security strategy. Topics discussed include: visibility, analysis, action, and difference between today's security strategies and intelligence driven. The RSA blog post What is Intelligence Driven Security? provides very similar but less information than cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir paper.

Threat Intelligence Links


Threat intelligence is a needed component in achieving intelligence driven security but cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 two are not cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 same. This can be seen in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 iSightPartners threat intelligence definition, which is “cyber threat intelligence is knowledge about adversaries and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir motivations, intentions, and methods that is collected, analyzed, and disseminated in ways that help security and business staff at all levels protect cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 critical assets of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 enterprise”. These links provide information about threat intelligence.

Threat intelligence: Collecting, Analysing, and Evaluating


The MWR InfoSecurity Threat intelligence: Collecting, Analysing, and Evaluating whitepaper provides an excellent overview about threat intelligence and a threat intelligence program. Topics included are: what is threat intelligence, building a threat intelligence program, strategic/operational/tactical threat intelligence, and technical threat intelligence. The paper is well worth taking cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 time to read since cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 overview touched on most components of a threat intelligence program.

Definitive Guide to Cyber Threat Intelligence


iSIGHT Partners is a vendor providing threat intelligence services. They released a short ebook titled Definitive Guide to Cyber Threat Intelligence (at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 time of this post cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 link for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 PDF is here and if it no longer works cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n you'll need to provide cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m your email address to receive cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 download link). In cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir own words cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 following is why cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y wrote cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 book: "We figured that since we wrote cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 book on cyber threat intelligence, we might as well write cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 book on cyber threat intelligence". The book itself is 74 pages and addresses cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 following: defining cyber threat intelligence, developing threat intelligence requirements, collecting threat information, analyzing and disseminating threat intelligence, using threat intelligence, implementing an intelligence program, and selecting cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 right threat intelligence partner. The one area where I think this book shines is by outlining cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 components that a commercial threat intelligence service should have.

Actionable information for Security Incident Response


ENISA released cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Actionable information for Security Incident Response document that was “intended as a good practice guide for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 exchange and processing of actionable information”. The document discusses some of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 following points: properties of actionable information, levels of information, collecting information, preparing information, storing information, analyzing information, and case studies. The document does an outstanding job outlining cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 characteristics of actionable intelligence as well as a process one could use to process it.

Threat Intelligence for Dummies


Anocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r ebook released by anocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r threat intelligence vendor named Norse is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 book Threat Intelligence for Dummies. The book is a short read (52 pages) and touches on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 following areas: understanding threat intelligence, gacá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ring threat intelligence, scoring threat intelligence, supporting incident response, threat mitigation, and buying criteria for threat intelligence solutions. The book is anocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r option for those looking for a more general overview about threat intelligence.

Five Steps to Build an Effective Threat Intelligence Capability


The next link is for a Forrester report about building an effective threat intelligence capability. The first half of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 report outlines cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 case for needing a threat intelligence capability while cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 second half discusses cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 actual capability. The topics include: intelligence cycle, intelligence disciplines, and five steps to build cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 intelligence capability. This report is anocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r approach to building cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 capability and I find it beneficial to see different approaches for accomplishing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 same thing. It makes it easier to pick and choose aspects from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 various approaches to find what works best for you.

Open Source Threat Intelligence Data Feeds Links


Data about threats, adversaries, and methods cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y use can be obtained from various sources. One source for regularly updated threat data is from publically available sources. Despite cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data being freely available care must be taken in selecting cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data feeds to use. For each data feed its characteristics must be evaluated to determine cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 value added for an organization's security monitoring and response process. (Side note: consuming as many feed as possible is counterproductive and could actually impede security monitoring.)

Evaluating Threat Intelligence Data Feeds


These links are a bit dated but cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y are as relevant today as when cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y were published. David Bianco's posts The Pyramid of Pain and What Do You Get When You Cross a Pyramid With A Chain? outline an approach to evaluate cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 value of indicators. The Pyramid of Pain is a versatile model that can be used when not only evaluating indicators in open source threat intelligence feeds but it is also helpful when trying to assess cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 coverage in a security monitoring program.

Feeds, Feeds, and More Feeds


The next link is a word of caution from Jack Crook about using threat intelligence data feeds. In his post Feeds, feeds and more feeds his provides some food for thought for those looking to start consuming feeds. Below is a very telling quote from his post:

By blindly alerting on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se types of indicators you also run cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 risk of cluttering your alert console with items that will be deemed, 99.99% of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 time, false positive. This can cause your analysts to spend much unneeded time analyzing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se while higher fidelity alerts are sitting cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re waiting to be analyzed.”

Threat Data Feeds


Now with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 links about evaluating data feeds and a word of caution out of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 way I can now provide links to websites that contain links to publically available sources for threat data. It’s an easy way to provide a wealth of feed options by linking work done by ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs.

Introducing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Active Threat Search
Critical Stack Bro Intelligence Framework (need to register but it is well worth it)
Collective Intelligence Framework Data Sources
Threat Intelligence Feeds Gacá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365red by Combine
Opensource intel links
uiucseclab cif-configs


Consuming Threat Intelligence Data Links


One of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 ENISA actionable information characteristics is ingestibility. Ingestibility is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 ability of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 organization receiving cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data to "consume it painlessly and automatically, including correlating and associating it with ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r information". The consumption is what makes cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 information useful to an organization to identify vulnerabilities, mitigate an ongoing attack, or detecting a new threat.

Leveraging Threat Intelligence in Security Monitoring


Securosis published a decent paper titled Leveraging Threat Intelligence in Security Monitoring. The paper discusses threat intelligence sources (is mostly focused on malware), and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 network security monitoring process before going into detail on integrating threat intelligence with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 security monitoring process. The part I really liked about cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 paper is it outlines a process for managing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 security monitoring process that consumes threat intelligence and it takes cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 time to explain each component. Even if an organization doesn't use this process its helpful to see how someone else approached consuming threat intelligence to see what can be used to improve cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir security monitoring processes.

How to Use Threat Intelligence with Your SIEM?


The next link is really a bunch of links. Anton Chuvakin is a Gartner analyst who focuses on SIEM, security monitoring, and incident response. His analysis reports requires a Gartner account to access but he does share some of his research on his blog. Anton wrote numerous posts addressing: consuming threat intelligence, threat intelligence, and threat intelligence data. His post How to Use Threat Intelligence with Your SIEM? talks about how SIEMs can consume threat intelligence data for an organization and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 post really hits home since this is one way I consume TI data. He also released cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 following posts related to threat intelligence:

Threat Intelligence

On Internally-sourced Threat Intelligence
Delving into Threat Actor Profiles
On Threat Intelligence Use Cases
On Broad Types of Threat Intelligence
Threat Intelligence is NOT Signatures!
The Conundrum of Two Intelligences!


Threat Intelligence Data

On Threat Intelligence Sources
How to Make Better Threat Intelligence Out of Threat Intelligence Data?
On Comparing Threat Intelligence Feeds
Consumption of Shared Security Data
From IPs to TTPs


McAfee SIEM and Open Source Intelligence Data Feeds


An easy way to consume open source threat intelligence data is by feeding it into a properly configured SIEM and correlating cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data across an organization’s logs. The next few links explain one method to accomplish this with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 McAfee SIEM (formerly known as Nitro). The SIEM stores intelligence data inside items called watchlists and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se watchlists can be dynamically updated with intelligence feeds. The post Creating a Watchlist from Malc0de shows how to accomplish creating a dynamic watchlist to populate it with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Malc0de feed. I populate my dynamic watchlists using a script; cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re are always different ways to arrive at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 same destination. The watchlist containing threat intelligence data can cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n be used in correlation. The next post SIEM Foundations: Threat Feeds walks you through creating a static watchlist (I don’t recommend this approach with intelligence feeds) followed by showing different ways to use cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 watchlist.

Splunk and Open Source Intelligence Data Feeds


Different SIEMs are able to consume threat intelligence data in different ways. The previous links were for McAfee SIEM and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 next links are for Splunk. The Deep Impact post Splunk and Free Open-Source Threat Intelligence Feeds “is a write-up for integrating some readily available free and open-source threat intelligence feeds and block lists into Splunk”. The thing I really liked about this post was cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 author not only explained how to perform this integration but he also released a script to help ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs do cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 same.

Bro and Open Source Intelligence Data Feeds


To make use of open source intelligence data feeds you don’t need a SIEM technology. All you need is technology that can consume cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data feeds you selected. The next link is a great example of that. Critical Stack has put togecá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir Threat Intelligence for The Bro Platform. I don't use Bro but I find this idea really slick. They set up a portal where you can log-in, review numerous open source intelligence feeds, select cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 feeds you want, and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n create a subscription that gets ingested into Bro. This has really lowered cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 bar for people to use open source threat intelligence and even if you don't use Bro cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 portal is a nice reference for available data feeds.

Threat Intelligence Sharing Link


Approaching intelligence driven security provides an organization with visibility into cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir environments. Visibility into cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 threats cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y face, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 actual attacks conducted against cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir environment, and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir security posture to defend against those threats. Not only does intelligence driven security result in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 organization consuming external threat intelligence but it enables cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 organization to develop and maintain cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir own threat intelligence based on what cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y are seeing. Internally developed intelligence can be shared with ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs. The last link is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 only one I had for intelligence sharing.

NIST Guide to Cyber Threat Information Sharing


The NIST Special Publication 800-150 Guide to Cyber Threat Information Sharing (in draft format at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 time of this post) expands on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 NIST Computer Security Incident Handling Guide by exploring "information sharing, coordination, 228 and collaboration as part of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 incident response life cycle". The guide is broken down into cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 following parts: incident coordination and information sharing overview, understanding current cybersecurity capabilities, establishing, & maintaining, and using information sharing relationships. The guide might be of value for those interested in a more formalized approach to intelligence sharing.

***** 07/01/15 Addendum *****


In response to this post cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 author of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 CYINT Analysis blog pointed me to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 threat intelligence resources webpage cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y put togecá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r. The webpage contains additonal resources I didn't discuss in this post and numerous ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs I wasn't aware about. I wanted to update this post to point to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 CYINT Analysis resources webpage.