Size: a a a

2020 June 23

RS

Roman Sergeev in MaxPatrol SIEM
Arthur
И,в чате под конец только задал вопрос, были ли доработки в части api?
Артур, доработки есть всегда. Вас, полагаю, интересует совместимость? Какой именно сервис?

мой ответ оттуда
источник

A

Arthur in MaxPatrol SIEM
Ну я жду, когда добавится нормальный режим регистрации приложения с получением токена авторизации, например, если это есть в планах
источник

Z

Zer🦠way in MaxPatrol SIEM
Arthur
Ну я жду, когда добавится нормальный режим регистрации приложения с получением токена авторизации, например, если это есть в планах
в очередь)))
источник

RS

Roman Sergeev in MaxPatrol SIEM
для продвинутых польза, естественно, от контролей не очень высока
на них доработки по вайтлистингу ориентированы, с которым реально много боли в практической эксплуатации
источник

A

Arthur in MaxPatrol SIEM
Было бы прекрасно, если бы это даже можно было делать в web-ui
источник

RS

Roman Sergeev in MaxPatrol SIEM
Arthur
Ну я жду, когда добавится нормальный режим регистрации приложения с получением токена авторизации, например, если это есть в планах
есть в планах, но пока без конкретики
есть внутренние инфраструктурные задачи, которые предварительно нужно закрыть
боль от использования UI API мы разделяем

меня какое-то время назад просили помочь с powershell-интеграцией
помучались, плюнули и рекомендовали питон
источник

A

Arthur in MaxPatrol SIEM
Не бейте палками, но написал на c#. Жуткий костыль, но как-то работает
источник

RS

Roman Sergeev in MaxPatrol SIEM
Arthur
Не бейте палками, но написал на c#. Жуткий костыль, но как-то работает
да какая разница на чём, если работает
источник

RS

Roman Sergeev in MaxPatrol SIEM
по вайтлистингу
мы отдельно расскажем про то, как этим можно будет воспользоваться в своих правилах
источник

RS

Roman Sergeev in MaxPatrol SIEM
думаю, в формате воркшопа
источник

A

Arthur in MaxPatrol SIEM
И ещё один вопрос, по связям событий и инцидентов. Я так понял, что в инциденте прописываются привязанные к нему события, но вот в самом событии привязки в инцидентам нет? То есть, я не могу вытянуть фильтром, например, все события, у которых есть связь с инцидентами. Возможно ли реализовать добавление такой связи?
источник

RS

Roman Sergeev in MaxPatrol SIEM
всё правильно
инцидент создаётся после записи события в эластик, а там мы ничего не меняем из соображений производительности

хранилища разные и кросс-доменный запрос сделать непросто технологически
в планах это есть
источник

A

Arthur in MaxPatrol SIEM
Ясно, спасибо
источник

RS

Roman Sergeev in MaxPatrol SIEM
вас интересуют события от любых инцидентов или конкретных?
источник

A

Arthur in MaxPatrol SIEM
От любых. От конкретных я знаю, как достать через api
источник

RS

Roman Sergeev in MaxPatrol SIEM
возможно, разные кейсы будут реализованы  в разные сроки, так что конкретизируйте
источник

RS

Roman Sergeev in MaxPatrol SIEM
т.е. вы хотите найти все события, включённые хотя бы в один инцидент?
источник

A

Arthur in MaxPatrol SIEM
Roman Sergeev
т.е. вы хотите найти все события, включённые хотя бы в один инцидент?
Да
источник

Z

Zer🦠way in MaxPatrol SIEM
Arthur
Да
извините, если не секрет то можете поделиться практическим профитом с этого действия?
источник

A

Arthur in MaxPatrol SIEM
Это долгая история и мне за нее может быть стыдно)
источник