温馨提示:文本由机器自动转译,部分词句存在误差,以视频为准
00:01
你的安全数据是SOC里最值钱的资产,不是漂亮的仪表盘,不是几百条检测规则,也不是路线图上那页AI功能,是数据本身。所以请向占领每一家厂商提一个问题,如果我现在就要我的数据,得付出什么代价?大多数厂商给不出干脆的答案,而这个答案比需求建议书里任何一条都重要。开放不是一个能勾选的方框,支持开放格式,发个接口,赞助一个标准,都只告诉你数据的形状,没告诉你拿不拿得到,因为攻击者不等你的批处理。最新的全球威胁报告里写着平均突破时间29分钟,最快只要27秒,还有一次入侵,在拿到入口4分钟后就开始往外拖数据。如果你的遥测几十分钟后才到1。
01:02
皮,那么等他到达的时候,这场仗早就打完了。你不会接受一个每小时只检查两次火灾的烟雾探测器,摄取数据的时候一路绿灯,导出数据的时候却要买票排队,还可能被降级。这不是在保护你的数据,这是在你家车道上设了个收费站,这张表每一行都连着厂商自己的公开文档,有的把原始遥测锁在付费插件里,托管桶7天就清空,有的最长要等2个小时,有的只能在你也用它的原石给你好看。也有厂商的做法是一句查询就把完整的原始事件还给你。要是厂商堵在这三条里的任何一条上,那他造的不是护城河,是围栏,用你自己的数据搭起来的围栏,行业内给它起了个名字叫锁定。
02:02
真正爆炸的那一刻,在事件响应、告警和证据之间凭空多出一个空窗期,攻击正在活跃进行,而你的数据还在路上。接下来就是最妙的那一笔营销。厂商先把数据变得难以流动,再卖给你一个能把他们重新整合起来的单一控制台。碎片化有时候是被制造出来的需求。如果诚实的答案是要加钱,是批量,很多功能会坏,那你买的不是CM,你是在租用访问自己数据的权限。唯一的底线是,不管是加一个引擎,还是离开一家厂商。你都不该为拿回自己的数据再付一次钱。也不该等到下一次批量导出。
我来说两句