Size: a a a

2020 June 04

RS

Roman Sergeev in MaxPatrol SIEM
Hi
Please, check the Core Assets Premerger service state
What kind of deployment scheme do you use? All-in-one? Dedicated SIEM Linux host and Windows Core machine?
What is your EPS rate?
источник

MH

Mohammed Houssani in MaxPatrol SIEM
linux host and windows host meduim size siem
источник

RS

Roman Sergeev in MaxPatrol SIEM
please check the network utilization on link between linux and windows
источник

MH

Mohammed Houssani in MaxPatrol SIEM
is there a watchdog file i can change limit on?
источник

RS

Roman Sergeev in MaxPatrol SIEM
nope
it's irrelevant
what about EPS rate?
and network speed(1Gb or 10Gb)?
источник

MH

Mohammed Houssani in MaxPatrol SIEM
1 G
источник

RS

Roman Sergeev in MaxPatrol SIEM
could you check network utilisation on windows side?
resource monitor
network
order processes by total desc
show snapshot, please
источник

MH

Mohammed Houssani in MaxPatrol SIEM
less than 100 k
источник

RS

Roman Sergeev in MaxPatrol SIEM
who is on top?
источник

MH

Mohammed Houssani in MaxPatrol SIEM
Am not sure how to find who is on the top?
источник

RS

Roman Sergeev in MaxPatrol SIEM
sort processes by clicking on Total (B/sec) column
источник

RS

Roman Sergeev in MaxPatrol SIEM
try this
1. Stop assets premerger service
2. Make a backup of Assets.PreMerger.Host.exe.config file (location depends on installation settings)
3. Change this config in runtime section:
from
 <runtime>
   <gcServer enabled="true"/>
   <gcConcurrent enabled="false"/>
to
 <runtime>
   <gcServer enabled="false"/>
   <gcConcurrent enabled="true"/>
4. Start Assets Premerger again
источник

MH

Mohammed Houssani in MaxPatrol SIEM
👍
источник

RS

Roman Sergeev in MaxPatrol SIEM
we found some issues wtih garbage collection in last weeks and in some cases this dramatically changes the picture
but no warranties, of course
источник

MH

Mohammed Houssani in MaxPatrol SIEM
Thank you will change it and let you know
источник
2020 June 05

SA

Saeed Alloubani in MaxPatrol SIEM
Morning All. is is normal to have an event that is not normalized while it is a windows eventlog? shouldnt this be covered already as basic normalization for windows?
источник

Д

Дмитрий in MaxPatrol SIEM
Коллеги, добрый день.
Сможет кто-нибудь подсказать по правилу корреляции по директиве rule?
Есть задача, выпустить инцидент по 2-ум событиям, в которых будет идентичный логин, но поля ip и hostname отличаться (т.е. ip != ip, hostname != hostname). У меня получается условие "Event[2] with different (ip, hostname)", но в этом случае сработка идёт при не совпадении хотя бы одного из параметров, а нужно двух одновременно, по логике "И".
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Дмитрий
Коллеги, добрый день.
Сможет кто-нибудь подсказать по правилу корреляции по директиве rule?
Есть задача, выпустить инцидент по 2-ум событиям, в которых будет идентичный логин, но поля ip и hostname отличаться (т.е. ip != ip, hostname != hostname). У меня получается условие "Event[2] with different (ip, hostname)", но в этом случае сработка идёт при не совпадении хотя бы одного из параметров, а нужно двух одновременно, по логике "И".
добрый день, без тестов сложно точный ответ дать, но я бы смотрел в сторону фильтров
источник

Д

Дмитрий in MaxPatrol SIEM
Ivan Yakushev
добрый день, без тестов сложно точный ответ дать, но я бы смотрел в сторону фильтров
Фильтр не поможет, по идее. Фильтр только отбросит "лишние" события. Сейчас буду тестировать так: ((Event[2] with diferent ip) and (Event[2] with diferent host))
источник

e

e6e6e in MaxPatrol SIEM
Дмитрий
Фильтр не поможет, по идее. Фильтр только отбросит "лишние" события. Сейчас буду тестировать так: ((Event[2] with diferent ip) and (Event[2] with diferent host))
Вероятно, такая последовательность будет фолзить (FP), например, у вас прилетело 2 Event с разными IP и ещё 2 Event c разными host.
источник