Сегодня поговорим про OpenSource инструмент для хранения и анализа событий - ClickHouse. У многих специалистов по кибербезопасности наступает такой период, когда хочется собрать свой домашний стенд ETL (extract, transform, load). В такие моменты приходят на ум опенсорс-решения, на которых потом можно надстроить Security Operations ("SIEM на коленке"). Подробное изучение вопроса очень быстро привело к Wazuh SIEM+EDR как почти к единственному, однако, развивается он уже достаточно долго и имеет свою специализацию. Если вы слышали другие развивающиеся проекты "сел поехал" - дайте знать! Но, сегодня речь пойдет не о нём, а если всё же интересно почитать про создание лаборатории на Wazuh, сделаем ещё пост :) Итак, моё внимание привлекло одновременно два проекта. Первый - ClickHouse - это колоночная аналитическая СУБД. Среди её преимуществ заявляется: Интересен проект тем, что специалисту SOC в случае работы (например, в рамках Threat Hunting) на большом массиве данных крайне важны описанные
Зачем аналитику ClickHouse? | SIEM на коленке
27 марта 202527 мар 2025
15
3 мин