Regles i alertes amb ElastAlert 2

Comença la festa com deia l'altre… us vau anar mostrant algunes cosetes que crec us van agradar per poder explotar els vostres logs i anar evolucionant el nostre SIEM en un SOC, temes molt interessants. De primer tenim ElastAlert2, que és una eina de codi obert que ens permetrà generar alertes basades en regles amb dades emmagatzemades a Elasticsearch.

Auditant els accessos a dispositius d' emmagatzematge extraïbles

Habitualment no està permès l' ús de dispositius d' emmagatzematge extraïble en les organitzacions, no es deuria almenys poder connectar un pendrive USB o discos durs extraïbles. Però és cert que en excepcions, es necessiten, i per això se sol definir una GPO amb una llista blanca de dispositius USB permesos i s'apliquen als usuaris/equips que els necessitin. Però ,Quin ús en fan?