Size: a a a

2020 June 18

GK

Gri Kos in MaxPatrol SIEM
Pavel Grachev
Добрый день. Не могу найти информацию касательно категории инцидентов. Где можно узнать список категорий и какие инциденты туда попадают?
В документе про PDQL syntax
источник

GK

Gri Kos in MaxPatrol SIEM
там дальше табличка со значениями
источник

PG

Pavel Grachev in MaxPatrol SIEM
Gri Kos
там дальше табличка со значениями
😊 спасибо
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Roman Sergeev
За алкоголь, да
источник

К

Капибара in MaxPatrol SIEM
Оп, подрезал стикоры
источник
2020 June 19

MG

Maxim Gantz in MaxPatrol SIEM
источник
2020 June 22

VZ

Vladimir Z in MaxPatrol SIEM
Всем здравствуйте! В апреле поставляли Заказчику сертифицированную редакцию SIEM, подскажите пожалуйста - с тех пор более свежая сборка не проходила "инспекционный контроль"?
источник

VZ

Vladimir Z in MaxPatrol SIEM
источник

RS

Roman Sergeev in MaxPatrol SIEM
нет
источник

VZ

Vladimir Z in MaxPatrol SIEM
Т.е. можем считать закупленную в апреле версию - актуальной сертифицированной?
источник

VZ

Vladimir Z in MaxPatrol SIEM
Благодарю
источник

RS

Roman Sergeev in MaxPatrol SIEM
Vladimir Z
Т.е. можем считать закупленную в апреле версию - актуальной сертифицированной?
Да
источник

e

e6e6e in MaxPatrol SIEM
$ перед md5 поставьте.
источник

e

e6e6e in MaxPatrol SIEM
Пожалуйста )
Давно не заглядывал в документацию, но думаю, что в таксономии не появилось поле события "md5".
Для хеша было только поле object.hash.
источник

e

e6e6e in MaxPatrol SIEM
То есть вам подойдёт:
object.hash = $kv['md5']
источник

BG

Bryan Griffin in MaxPatrol SIEM
Коллеги, а подскажите, пожалуйста, где-нибудь в документации описано, какими правами должна обладать учётка в Windows Audit для проведения аудита хоста?
источник

EP

Eugene P in MaxPatrol SIEM
Для аудита рекомендуется админская учётка, если надо более детально нарезать права доступа, то для каждой целевой системы в Приложении Г рефгайда приведены выполняемые на ней команды
источник

BG

Bryan Griffin in MaxPatrol SIEM
Душевное спасибо
источник
2020 June 23

M

Max in MaxPatrol SIEM
Добрый день коллеги. Хочу скорректировать/добавить правило корреляции для Касперского. Задача - отделить заблокированный вредоносный сайт от реальных вредоносных объектов. Есть ли у кого подобный опыт? Как я думаю, надо вырезать первый байты объекта, и если в первых байтах есть "http/https" правило сработает, прав ли я?
источник

Z

Zer🦠way in MaxPatrol SIEM
Max
Добрый день коллеги. Хочу скорректировать/добавить правило корреляции для Касперского. Задача - отделить заблокированный вредоносный сайт от реальных вредоносных объектов. Есть ли у кого подобный опыт? Как я думаю, надо вырезать первый байты объекта, и если в первых байтах есть "http/https" правило сработает, прав ли я?
вредоносный сайт может содержать вредоносный обьект, аля эксплоит
источник