Size: a a a

2020 July 10

DP

D P in MaxPatrol SIEM
21
источник

A

Anryal in MaxPatrol SIEM
надо смотреть лог вотчдога,
источник

A

Anryal in MaxPatrol SIEM
возможно по какой-то причине не выключился фло контрол
источник

DP

D P in MaxPatrol SIEM
Anryal
возможно по какой-то причине не выключился фло контрол
сыпет AgentFlowControlPerformer - Flow control offline
источник

DP

D P in MaxPatrol SIEM
это значит что не выключился?
источник

A

Anryal in MaxPatrol SIEM
значит выключен.
источник

DP

D P in MaxPatrol SIEM
беда
источник

A

Anryal in MaxPatrol SIEM
а какое время последнего обновления у этих файлов на агенте, может что-то очень старое
источник

DP

D P in MaxPatrol SIEM
не
источник

DP

D P in MaxPatrol SIEM
размер меняется
источник

DP

D P in MaxPatrol SIEM
дичь. чую, сейчас они ой случайно удалятся
источник

A

Anryal in MaxPatrol SIEM
D P
Всем привет!
Тут обнаружилось, что на агенте пара файлов очереди событий  .msq по-тихому разрослась до сотен гигов.
При этом очереди в рэббите пустуют.
Почему и когда случилось уже вряд ли обнаружится, среагировали только на алерт по свободному месту на диске агента.
В логе агента вялый разбор по 300 событий, как я понимаю.
Queue: Removing delivered results from queue [ca67a314-30ca-4171-8e40-ee614f21a5fc]: [17348125 : 17348424] = 300
Есть какой-то способ  заставить агент поактивнее разбирать эту очередь?
заменили размеры пачки и интервал отправки в профиле, должно решить ситуацию
источник

DP

D P in MaxPatrol SIEM
Anryal
заменили размеры пачки и интервал отправки в профиле, должно решить ситуацию
+, наблюдаем
источник

BG

Bryan Griffin in MaxPatrol SIEM
Коллеги, подскажите, пожалуйста, где в доках можно найти инструкцию по настройке сбора виндовых логов из папки.

В инструкции по настройке источников не нашел нужной инфы
источник

m

max in MaxPatrol SIEM
Bryan Griffin
Коллеги, подскажите, пожалуйста, где в доках можно найти инструкцию по настройке сбора виндовых логов из папки.

В инструкции по настройке источников не нашел нужной инфы
штатно wineventlog собирается через API получения событий, а не через чтение файлов напрямую.
источник

e

e6e6e in MaxPatrol SIEM
Коллеги из ПТ, не получается найти на ptsecurity.com страницу с историей развития СИЕМ. Вы её куда-то переместили? Очень хочется посмотреть, но по старой ссылке она уже недоступна.

https://www.ptsecurity.com/ru-ru/products/siem-anniversary/
источник

IU

Igor Utkin in MaxPatrol SIEM
e6e6e
Коллеги из ПТ, не получается найти на ptsecurity.com страницу с историей развития СИЕМ. Вы её куда-то переместили? Очень хочется посмотреть, но по старой ссылке она уже недоступна.

https://www.ptsecurity.com/ru-ru/products/siem-anniversary/
Как вариант, в кеше гугла есть.
источник

e

e6e6e in MaxPatrol SIEM
Igor Utkin
Как вариант, в кеше гугла есть.
Там уже неактуальная инфа )
источник

RS

Roman Sergeev in MaxPatrol SIEM
в fb нет ссылок?
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
в fb нет ссылок?
Не нашел, только несколько картинок. А на сайте была интерактивная страничка.
источник