Size: a a a

2020 July 12

A

Anryal in MaxPatrol SIEM
e6e6e
Привет!
У кого-нибудь был позитивный опыт подключения к ES 1.7 диры с индексами, которая была примонтирована по сети (NFS, SAMBA, SSHFS)?
Был только негативный и очень негативный.
источник

A

Anryal in MaxPatrol SIEM
e6e6e
Нуу...мне только "на чтение". Каяться особо не в чем.
Понятно, что оно толком не должно работать, но используя уличную магию, всё можно заставить худо-бедно работать )
Мне только спросить.)
источник

e

e6e6e in MaxPatrol SIEM
Anryal
Мне только спросить.)
источник

LY

Leonid Yuriev in MaxPatrol SIEM
Думал как написать понятно и корректно )

Примерно во всех своих ипостасях ES использует mmaped-io и свойство локальной когерентности https://en.wikipedia.org/wiki/Page_cache.
Соответственно, в том числе поэтому, при вынесении реального файла "за сеть" могут быть фифекты:
- мета-информация (время изменения и т.п.) видимая одному процессу/треду, не соответствует картине в других процессах/тредах.
- может НЕ-наблюдаться когерентность данных на разных хостах (теоретически недостижима) и даже из отдельных тредов (в принципе возможна и зависит от реализации FS).
- эффект от локального кеширования накладывается на поведение сети и удаленного хоста.
источник

e

e6e6e in MaxPatrol SIEM
Проблема "rt-worker.warn: 42625 thread is stuck" c HM в R22 известна или нужно багу завести?
источник
2020 July 13

DM

Denis Malgin in MaxPatrol SIEM
Привет, подскажите при поставке оборудования, какие стандартные логин/пароль на дебиан ?
источник

RS

Roman Sergeev in MaxPatrol SIEM
e6e6e
Проблема "rt-worker.warn: 42625 thread is stuck" c HM в R22 известна или нужно багу завести?
заводи
источник

RS

Roman Sergeev in MaxPatrol SIEM
Denis Malgin
Привет, подскажите при поставке оборудования, какие стандартные логин/пароль на дебиан ?
в поддержку обратитесь
источник

N

Natalia in MaxPatrol SIEM
Наш коллега из PT ESC решил облегчить новичкам знакомство с проектом Sigma и поделился собственным опытом написания Sigma-правил: https://habr.com/ru/company/pt/blog/510480/
В статье - инфа о синтаксисе и особенностях его применения
источник

Z

Zer🦠way in MaxPatrol SIEM
Natalia
Наш коллега из PT ESC решил облегчить новичкам знакомство с проектом Sigma и поделился собственным опытом написания Sigma-правил: https://habr.com/ru/company/pt/blog/510480/
В статье - инфа о синтаксисе и особенностях его применения
Ваш коллега молодец, но вот вопрос. А будет ли когда нибудь поддержка sigma <—>mpsiem
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
Ваш коллега молодец, но вот вопрос. А будет ли когда нибудь поддержка sigma <—>mpsiem
Я в этом не уверен. Сигма не содержит в себе ничего для вайтлистинга.
источник

Z

Zer🦠way in MaxPatrol SIEM
да) вы то любите вайтлисты) чего не отнять)))
источник

RS

Roman Sergeev in MaxPatrol SIEM
Ну мы думали про это пару лет назад и внимательно смотрели на возможности. Они довольно куцые
источник

Z

Zer🦠way in MaxPatrol SIEM
обратная совместимость конечно же не особо и нужна, правилы сигмы легки для понимания и чтения.
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
обратная совместимость конечно же не особо и нужна, правилы сигмы легки для понимания и чтения.
Безусловно. Легки для понимания и чтения.
Но ты бы их стал использовать в качестве чего-то, отличного от источника вдохновения?
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
Безусловно. Легки для понимания и чтения.
Но ты бы их стал использовать в качестве чего-то, отличного от источника вдохновения?
скажу больше, я по ним планирую писать корреляции
источник

Z

Zer🦠way in MaxPatrol SIEM
по идеям из них
источник

m

max in MaxPatrol SIEM
Zer🦠way
обратная совместимость конечно же не особо и нужна, правилы сигмы легки для понимания и чтения.
Ну вот сконвертишь ты его в мпсием, потом творчески переработаешь, добавишь вайтлисты и т.д.
А потом исходное правило тоже авторы творчески доработают и ага
источник

RS

Roman Sergeev in MaxPatrol SIEM
Сделать генератор наших правил из сигмы несложно. Но они не будут пригодны к проду
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
скажу больше, я по ним планирую писать корреляции
Ну вот про это я и говорил. Просто аккуратно структурированный алгоритм. Чем это от готового spl отличается принципиально?
источник