Size: a a a

2020 July 24

v

virars in MaxPatrol SIEM
А кто-нибудь подключал Check Point через log_exporter?
источник

m

max in MaxPatrol SIEM
virars
А можно вот это поподробнее? Заказчик написал, что MDS, это меняет дело?
DN сертификата будет отличаться от CN=cp_mgmt и потребуется явное указание SERVER SIC
источник

v

virars in MaxPatrol SIEM
ну у меня они и так отличаются..
источник
2020 July 25

Y

Yuriy Virtual [R14] in MaxPatrol SIEM
virars
А кто-нибудь подключал Check Point через log_exporter?
Я
источник

Y

Yuriy Virtual [R14] in MaxPatrol SIEM
Тоже с opsec трахался, потом поставил log_explorer и забыл про проблемы
источник

Y

Yuriy Virtual [R14] in MaxPatrol SIEM
По syslog_ng  принимаю на siem, только siem  у меня не MP
источник

v

virars in MaxPatrol SIEM
Yuriy Virtual [R14]
По syslog_ng  принимаю на siem, только siem  у меня не MP
Ну вот я вчера попробовал log_exporter, на нем настаивал заказчик изначально, но MP Siem не воспринимает эти логи :(
источник

v

virars in MaxPatrol SIEM
Нашёл 6 формул нормализации, но из 10кк событий ни одно не подошло
источник

v

virars in MaxPatrol SIEM
Пробовал в формате syslog, пробовал в json
источник

Y

Yuriy Virtual [R14] in MaxPatrol SIEM
Попробуй cef
источник
2020 July 27

A

Anryal in MaxPatrol SIEM
источник

v

vbengin in MaxPatrol SIEM
А?
источник

A

Anryal in MaxPatrol SIEM
да
источник

N

Natalia in MaxPatrol SIEM
Всем любителям и интересующимся Threat Hunting посвящается: наш коллега из PT ESC рассмотрел 2 гипотезы о компрометации сети, которые проверил с помощью связки MaxPatrol SIEM + PT NAD: https://habr.com/ru/company/pt/blog/510362/
источник

v

virars in MaxPatrol SIEM
Коллеги, чекпоинт удалось подключить по OPSEC, но после подключения очень странно парсятся события, у всех так?
источник

v

virars in MaxPatrol SIEM
источник

v

virars in MaxPatrol SIEM
как будто в адресате заиты wildcard маски, хотя формулы из коробки
источник

A

Anryal in MaxPatrol SIEM
virars
как будто в адресате заиты wildcard маски, хотя формулы из коробки
а в исходных событияx какие адреса ?
источник

Z

Zer🦠way in MaxPatrol SIEM
Anryal
а в исходных событияx какие адреса ?
+
источник

v

virars in MaxPatrol SIEM
как я заметил, в event.src.host попадают значения поля "orig"
значения там такие же
источник