Size: a a a

2020 July 13

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
Ну вот про это я и говорил. Просто аккуратно структурированный алгоритм. Чем это от готового spl отличается принципиально?
да ничем, это база знаний как и mitre
источник

Z

Zer🦠way in MaxPatrol SIEM
ну если вот прям по честному
источник

Z

Zer🦠way in MaxPatrol SIEM
еще один источник структурированной информации
источник

Z

Zer🦠way in MaxPatrol SIEM
с чем то новым, тем чего ты не видел/не знал ранее
источник

RS

Roman Sergeev in MaxPatrol SIEM
Ну да, к твиттеру добавился ещё один источник
источник

e

e6e6e in MaxPatrol SIEM
Zer🦠way
Ваш коллега молодец, но вот вопрос. А будет ли когда нибудь поддержка sigma <—>mpsiem
Да не просто молодец, а красава!
Только теперь нужно ещё большим числом русскоязычного комьюнити поддержать приближающийся спринт №2 OSCD.
https://oscd.community/index_ru.html
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
Ну да, к твиттеру добавился ещё один источник
❓в чем это всё агрегировать? где вести бэклог и лучше автоматически добавлять информацию
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
❓в чем это всё агрегировать? где вести бэклог и лучше автоматически добавлять информацию
Ну вот как бэклог, да.
Я же не хейчу. Просто в отличие от других инициатив (atc, art) тут достижение цели шаринга готовых детектов мне кажется маловероятным. А тогда зачем этот dsl?
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
Ну вот как бэклог, да.
Я же не хейчу. Просто в отличие от других инициатив (atc, art) тут достижение цели шаринга готовых детектов мне кажется маловероятным. А тогда зачем этот dsl?
поспорил бы) но не сейчас
источник

Z

Zer🦠way in MaxPatrol SIEM
работать надо
источник

A

Aleksandr in MaxPatrol SIEM
Коллеги, подскажите, а можно как-то сравнить кусок поля из события с ячейкой табличного списка? Например, в событии полное имя до файла, а в списке только имя файла.
источник

A

Aleksandr in MaxPatrol SIEM
Давно правила не писал, сходу в гайде не нахожу
источник

m

max in MaxPatrol SIEM
Aleksandr
Коллеги, подскажите, а можно как-то сравнить кусок поля из события с ячейкой табличного списка? Например, в событии полное имя до файла, а в списке только имя файла.
Вырезать нужную часть (find_substr/regex/etc) и свести задачу к уже решённой?)
источник

A

Aleksandr in MaxPatrol SIEM
это прямо в exec_query сделать можно?
источник

Z

Zer🦠way in MaxPatrol SIEM
Блин правило писал на днях
источник

A

Aleksandr in MaxPatrol SIEM
нет ограничений?
источник

Z

Zer🦠way in MaxPatrol SIEM
В девелопергайде есть точно
источник

Z

Zer🦠way in MaxPatrol SIEM
Match и тп
источник

Z

Zer🦠way in MaxPatrol SIEM
В таблице записи вида .*scvhost.exe
источник

m

max in MaxPatrol SIEM
Zer🦠way
В таблице записи вида .*scvhost.exe
Это уже о дельная история, когда в тс лежат регекспы
источник