Security tutorial - IT technology blog

LinuxへのArkimeのデプロイ:セキュリティインシデント調査のためのフルパケットキャプチャ

Arkime(旧称Moloch)は、4日かかるフォレンジック調査を4時間に短縮するツールだ——すべてのパケットを検索可能なメタデータとともに保存し、セキュリティインシデント発生時に正確に何が起きたかを再構築できる。このガイドでは、フルパケットキャプチャのアプローチ比較、トレードオフの検討、そしてOpenSearchバックエンドを使用したLinux上でのArkimeの完全なデプロイ手順を解説する。
Security tutorial - IT technology blog

osqueryでLinuxにセルフホスト型EDRを構築する:SQLでプロセス、ネットワーク、ファイル変更を監視する

osqueryを使えば、Linuxシステムをデータベースのようにクエリできます——プロセス、ネットワークソケット、ファイルイベントすべてがSQLの行になります。セルフホスト型EDRとして6か月間本番運用した経験をもとに、インストール、スケジュール監視クエリ、ファイル整合性検出、シンプルなアラートパイプラインを網羅した完全なセットアップガイドをお届けします。