Маковый мониторинг. Отслеживаем системные события в macOS - «Новости» » Самоучитель CSS
Меню
Наши новости
Учебник CSS

Невозможно отучить людей изучать самые ненужные предметы.

Введение в CSS
Преимущества стилей
Добавления стилей
Типы носителей
Базовый синтаксис
Значения стилевых свойств
Селекторы тегов
Классы
CSS3

Надо знать обо всем понемножку, но все о немногом.

Идентификаторы
Контекстные селекторы
Соседние селекторы
Дочерние селекторы
Селекторы атрибутов
Универсальный селектор
Псевдоклассы
Псевдоэлементы

Кто умеет, тот делает. Кто не умеет, тот учит. Кто не умеет учить - становится деканом. (Т. Мартин)

Группирование
Наследование
Каскадирование
Валидация
Идентификаторы и классы
Написание эффективного кода

Самоучитель CSS

Вёрстка
Изображения
Текст
Цвет
Линии и рамки
Углы
Списки
Ссылки
Дизайны сайтов
Формы
Таблицы
CSS3
HTML5

Новости

Блог для вебмастеров
Новости мира Интернет
Сайтостроение
Ремонт и советы
Все новости

Справочник CSS

Справочник от А до Я
HTML, CSS, JavaScript

Афоризмы

Афоризмы о учёбе
Статьи об афоризмах
Все Афоризмы

Видео Уроки


Видео уроки
Наш опрос



Наши новости

       
16-07-2023, 00:00
Маковый мониторинг. Отслеживаем системные события в macOS - «Новости»
Рейтинг:
Категория: Новости

пол­ный спи­сок событий с опи­сани­ем, какую информа­цию содер­жит каж­дое из них.
 

Red Canary Mac Monitor


Од­на из нем­ногих ком­паний, которая занима­ется в том чис­ле и безопас­ностью macOS, — Red Canary. В мае 2023 года она выпус­тила ути­литу под наз­вани­ем Mac Monitor. Эта прог­рамма отлично подой­дет для демонс­тра­ции того, как вооб­ще выг­лядят события ESF и как с ними мож­но работать. Так­же она будет очень полез­на тем, кто про­водит live response в сис­теме.


В нас­трой­ках мож­но уста­новить филь­тры и под­писки на кон­крет­ные типы событий.


Mac Monitor

Так выг­лядит событие запус­ка коман­ды curl пос­ле пар­синга.


Тут мы можем уви­деть события, которые отно­сят­ся к глав­ному событию.


А вот про­цесс‑ини­циали­затор.


Со­бытие запус­ка коман­ды curl в сыром виде.


Заг­рузить ути­литу мож­но по ссыл­ке с GitHub.


 

Только для live response


Для реали­зации пол­ноцен­ного монито­рин­га Red Canary Mac Monitor нам не подой­дет по сле­дующим при­чинам:



  1. Это при­ложе­ние при­дет­ся рас­катывать по всем сис­темам.

  2. Ха­кер может лег­ко при­бить этот про­цесс.

  3. Его, как при­ложе­ние, проб­лематич­но замас­кировать и пос­тавить в бэк­гра­унд.

  4. Ути­лита собира­ет далеко не все типы событий и мно­гое упус­кает из виду.


Сле­дующий инс­тру­мент — хорошая бес­плат­ная аль­тер­натива вен­дор­ско­му EDR. Ска­жу по сек­рету, ком­мерчес­кие EDR под капотом поголов­но исполь­зуют ESF.


 

Ну и как же мониторить?


Пе­рей­дем к натив­ным средс­твам. Ути­литы вро­де Red Canary Mac Monitor исполь­зуют Endpoint Security API и дела­ют упор на визу­али­зацию и кра­соту. Решение, которое мы зап­ряжем в наш SOC, ори­енти­рует­ся на натив­ность, пол­ноту и безопас­ность.


Это eslogger, ути­лита коман­дной стро­ки, она пре­дос­тавля­ет пря­мой дос­туп непос­редс­твен­но к генери­руемым ядром событи­ям и пос­тавля­ется со все­ми вер­сиями macOS выше Ventura. Эта­кий поис­ковик сре­ди событий.


Плю­сы eslogger:



  • уже есть на каж­дой macOS Ventura;

  • не гру­зит сис­тему при исполь­зовании;

  • вы­дает лог в тек­сто­вом фор­мате, а не бинар­ном;

  • да­ет отличную видимость активнос­ти.


пол­ный спи­сок событий с опи­сани­ем, какую информа­цию содер­жит каж­дое из них. Red Canary Mac Monitor Од­на из нем­ногих ком­паний, которая занима­ется в том чис­ле и безопас­ностью macOS, — Red Canary. В мае 2023 года она выпус­тила ути­литу под наз­вани­ем Mac Monitor. Эта прог­рамма отлично подой­дет для демонс­тра­ции того, как вооб­ще выг­лядят события ESF и как с ними мож­но работать. Так­же она будет очень полез­на тем, кто про­водит live response в сис­теме. В нас­трой­ках мож­но уста­новить филь­тры и под­писки на кон­крет­ные типы событий. Mac MonitorТак выг­лядит событие запус­ка коман­ды curl пос­ле пар­синга. Тут мы можем уви­деть события, которые отно­сят­ся к глав­ному событию. А вот про­цесс‑ини­циали­затор. Со­бытие запус­ка коман­ды curl в сыром виде. Заг­рузить ути­литу мож­но по ссыл­ке с GitHub. Только для live response Для реали­зации пол­ноцен­ного монито­рин­га Red Canary Mac Monitor нам не подой­дет по сле­дующим при­чинам: Это при­ложе­ние при­дет­ся рас­катывать по всем сис­темам. Ха­кер может лег­ко при­бить этот про­цесс. Его, как при­ложе­ние, проб­лематич­но замас­кировать и пос­тавить в бэк­гра­унд. Ути­лита собира­ет далеко не все типы событий и мно­гое упус­кает из виду. Сле­дующий инс­тру­мент — хорошая бес­плат­ная аль­тер­натива вен­дор­ско­му EDR. Ска­жу по сек­рету, ком­мерчес­кие EDR под капотом поголов­но исполь­зуют ESF. Ну и как же мониторить? Пе­рей­дем к натив­ным средс­твам. Ути­литы вро­де Red Canary Mac Monitor исполь­зуют Endpoint Security API и дела­ют упор на визу­али­зацию и кра­соту. Решение, которое мы зап­ряжем в наш SOC, ори­енти­рует­ся на натив­ность, пол­ноту и безопас­ность. Это eslogger, ути­лита коман­дной стро­ки, она пре­дос­тавля­ет пря­мой дос­туп непос­редс­твен­но к генери­руемым ядром событи­ям и пос­тавля­ется со все­ми вер­сиями macOS выше Ventura. Эта­кий поис­ковик сре­ди событий. Плю­сы eslogger: уже есть на каж­дой macOS Ventura; не гру­зит сис­тему при исполь­зовании; вы­дает лог в тек­сто­вом фор­мате, а не бинар­ном; да­ет отличную видимость активнос­ти.

Теги: CSS

Просмотров: 156
Комментариев: 0:   16-07-2023, 00:00
Уважаемый посетитель, Вы зашли на сайт как незарегистрированный пользователь. Мы рекомендуем Вам зарегистрироваться либо войти на сайт под своим именем.

 
Еще новости по теме:



Другие новости по теме:
Комментарии для сайта Cackle