 |
|

26.05.2022, 21:21
|
|
Участник форума
Регистрация: 20.03.2019
Сообщений: 106
С нами:
3763876
Репутация:
0
|
|
goldshady сказал(а):
1. Уже больше полугода нет такого продукта Cisco AMP, он называется Cisco Secure Endpoint
2. Автор не разобрался в функционале продуктов и сделал субъективные выводы о работе продуктов.
3. Аргументы высосаны из пальцы и не соответствуют действительности.
Статье больше года точно.
1. Не нужно заявлять таких фактов ибо данный продукт до сих пор продаётся и продляется лицензия на уже купленный.
2. автор имеет огромный 20 летний стаж работы не просто с программно-аппаратными комплексами, доменами, сетями и тп, мало того ещё и знает как эти все средства защиты обходятся не понаслышке.
3. Это не аргументы и не слова а факты с пруфами, которые подтвердят десятки профессионалов, которые вынуждены работать с подобными недопродуктами.
Поэтому когда делаете субъективные выводы, просьба объективно доказывать фактами обратное.
|
|
|

27.05.2022, 10:45
|
|
Новичок
Регистрация: 12.11.2021
Сообщений: 0
С нами:
2370268
Репутация:
0
|
|
clevergod сказал(а):
Что мы можем узнать нажимая на стрелочки? Не смейтесь, это циско-удобство и наверное нужно получить 3 сертификата от вендора, чтобы понять логику... Продукт за деньги проверяет линки и файлы на Virus total, это гениально!
Cisco Secure использует множество движков обнаружения, TETRA, MAP, Exploit Prevention, Script Control, Behavioral Protection и так далее.
clevergod сказал(а):
Да и прошу обратить внимание, каждый раз при взаимодействии с интерфейсом он долго о чем то думает и появляется индикатор загрузки и вуаля страница перезагружается выдавая нам чудесное ничего
Продолжать, или вы поймете, что статья не грамотно написана?
|
|
|

27.05.2022, 12:25
|
|
Участник форума
Регистрация: 20.03.2019
Сообщений: 106
С нами:
3763876
Репутация:
0
|
|
goldshady сказал(а):
Cisco Secure использует множество движков обнаружения, TETRA, MAP, Exploit Prevention, Script Control, Behavioral Protection и так далее.
Продолжать, или вы поймете, что статья не грамотно написана?
Ок, когда контраргументы основываются на не ясных для простых смертных картинках и попытках доказать исключительность продуктов какого-то конкретного вендора - "как действующему Cisco CCNA и CCNP тренеру" скажу я тебе такие вещи:
Во первых в начале статьи есть примечания для "представителей вендоров или людей с отдельным устройством души и тела"
Во вторых, не нужно навязывать свой взгляд на безопасность, удобство и в целом КПД продукта основываясь на "своей вере в продукт", если есть желание пояснить массам об исключительности продукта и его невероятном превосходстве на рынке - напиши статью, приведи аргументы и пусть грамотные люди оценят.
В третьих, не люблю спорить с людьми работающими с "циска-продуктами", люблю показывать картинки и вот еще один пример, и пожалуйста оцени подход вендора и аргументируй такое поведение:
Постоянная нагрузка на ЦПУ, которую специалисты с сертификатами CCNA, CCNP и с представителями циски не в состоянии решить уже больше 4 лет, почти каждый день открывая новые и новые тикеты, общаясь по телефону, делая регулярные митапы с 1-2 линиями поддержки
Вот еще один пример "превосходства" продукта перед другими:
Обновили в начале года циско-специалисты АМП с 7.4.5.20701 до версии 7.5.1.20813, после обновления ампа, путь до исполняемого файла в свойствах службы указывал на путь до старой версии, которая автоматически удаляется при удалении...
Соответственно если служба смотрит туда где ничего нет, то и запуститься не может и это признали только пару месяцев спустят как баг апдейта и таких случаев настолько много, что считать это системой защиты и предовращения попросту нельзя:
В том числе данный продукт достаточно легко байпасится и даже легко отключается и удаляется если перезагрузить хост в безопасном режиме, при условии если есть права админа на хосте.
Вот пример как я это делал легко и не принужденно на момент написания статьи:
Положим всем известный nc.exe в папку, предположим C:\Bombyao\- Открываемpowershell
- Переходим в нашу папку
Код:
- Пишем слудеющее
Код:
Код:
add-content '.\nc.exe' `0
Запоминаем такое значение `0 Жмякаем на ентер
Все! Cisco AMP не предотвратит и даже не залогирует это.
`0 -- Null
`a -- Alert
`b -- Backspace
`n -- New line
`r -- Carriage return
`t -- Horizontal tab
`' -- Single quote
`" -- Double quote
Вот DLL Hijacking
Давайте остановим этот не понятный и мне лично не нужный спор пожалуйста и каждый продолжит заниматься своим любимым делом.
|
|
|

27.05.2022, 12:45
|
|
Участник форума
Регистрация: 20.03.2019
Сообщений: 106
С нами:
3763876
Репутация:
0
|
|
Вот пруфы
Ну или невероятное количество FP
И так можно продолжать бесконечно долго
Вы поймите, что посыл был статьи направлен на то, что нельзя "бить себя в грудь" со стороны вендора, а делать работу над ошибками и постоянно развивать продукт прислушиваясь к пользователям, называть нельзя продукт EDR когда это даже не AV и делать консоли удобочитаемыми и не нагроможденными не нужными данными для тех же аналитиков L1
И это еще раз повторюсь мой личный взгляд на вещи, на удобство пользования и защиту, которую не сложно обойти. Хотел сюда добавить еще и KATA/KEDR но увы времени нет столько и вендору направлены замечания по продукту и тот же Kasperky адекватно воспринял факты и признал и обещал провести работу над ошибками.
За сим я отклоняюсь от дальнейших обсуждений 2-х годовалой статьи...
|
|
|

27.05.2022, 12:57
|
|
Новичок
Регистрация: 18.11.2020
Сообщений: 0
С нами:
2887704
Репутация:
0
|
|
clevergod сказал(а):
Вы поймите, что посыл был статьи направлен на то, что нельзя "бить себя в грудь" со стороны вендора, а делать работу над ошибками и постоянно развивать продукт прислушиваясь к пользователям, называть нельзя продукт EDR когда это даже не AV и делать консоли удобочитаемыми и не нагроможденными не нужными данными для тех же аналитиков L1
И это еще раз повторюсь мой личный взгляд на вещи, на удобство пользования и защиту, которую не сложно обойти. Хотел сюда добавить еще и KATA/KEDR но увы времени нет столько и вендору направлены замечания по продукту и тот же Kasperky адекватно воспринял факты и признал и обещал провести работу над ошибками.
За сим я отклоняюсь от дальнейших обсуждений 2-х годовалой статьи...
Это просто AV с ретроспективой. Но к сожалению, как постоянный пользователь/администратор этого "продукта" в компании, могу сказать, что во время инцидента, не получилось найти траектории запуска exe файлов. Просто провалы во временной шкале.
Да, возможно, когда-нибудь AMP или Secure Endpoint станет полноценным продуктом... и их экосистема SecureX и ThreatResponse станут действительно корпоративного уровня. Но на данный момент продукты сырые и неоправданно дорогие. Если уж платить деньги за подобный класс решений, лучше внимательней изучить рынок на момент выбора, сравнить с замечаниями описанными в интернете 1-3 года назад и понять, насколько интенсивно развивается продукт, чтобы быть уверенным, что проблемы с ним будут решаться оперативно, а не через год-два.
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|