Size: a a a

2020 August 04

В

Вячеслав in MaxPatrol SIEM
Подскажи пожалуйста в MP SIEM есть geoip?
источник

RS

Roman Sergeev in MaxPatrol SIEM
коробочного пока нет
в поддержке можно получить правила обогащения со списками
источник

В

Вячеслав in MaxPatrol SIEM
Спасибо
источник

В

Вячеслав in MaxPatrol SIEM
Я верно понимаю, geoip это справочник содержащий диапазоны с ip адресами с разбивкой по странам?
источник

R

RB in MaxPatrol SIEM
Добрый день! Подскажите, подключал кто-нибудь KSC 12? Там ничего по сравнению с 11 не поменялось в профиле / нормализации?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Вячеслав
Я верно понимаю, geoip это справочник содержащий диапазоны с ip адресами с разбивкой по странам?
Да. Ну и AS
источник

D

Dips in MaxPatrol SIEM
Вячеслав
Спасибо
Ещё вот тут было..
Всякие полезности
https://github.com/feedb/MPSiem_addons
источник

В

Вячеслав in MaxPatrol SIEM
Спасибо, пригодится
источник

В

Вячеслав in MaxPatrol SIEM
Если у вас будет еще пару полезных ссылок буду благодарен
источник

e

e6e6e in MaxPatrol SIEM
Вячеслав
Если у вас будет еще пару полезных ссылок буду благодарен
источник
2020 August 05

R

RB in MaxPatrol SIEM
Dips
Ну отлично) разобрались вроде)

Подведу итог.. чтобы увидеть сам ад надо:
1. Создать Дин группу с фильтром activedirectory
2. PDQL запрос над гридом поменять на select(@activedirectory)

Компы из AD как активы создадутся автоматически, за исключением тех, которые не обновлялись больше 30 дней.
Добрый день) Подскажите, пожалуйста, в R23 ничего не менялось по этому поводу? Аудит контроллеры прошли уже несколько раз, но по дин. группе с фильтром activedirectory пусто
источник

D

Dips in MaxPatrol SIEM
RB
Добрый день) Подскажите, пожалуйста, в R23 ничего не менялось по этому поводу? Аудит контроллеры прошли уже несколько раз, но по дин. группе с фильтром activedirectory пусто
Нет изменений не было. Должно работать, как и раньше..
А сколько примерно компов, пользователей, групп в ад?
источник

D

Dips in MaxPatrol SIEM
RB
Добрый день) Подскажите, пожалуйста, в R23 ничего не менялось по этому поводу? Аудит контроллеры прошли уже несколько раз, но по дин. группе с фильтром activedirectory пусто
Select в запросе изменили?
источник

R

RB in MaxPatrol SIEM
Dips
Нет изменений не было. Должно работать, как и раньше..
А сколько примерно компов, пользователей, групп в ад?
Этого сказать не могу :( Много, аудит одного контроллера шел примерно 2 часа. Select менял. Первый контроллер прошел аудит примерно сутки назад, есть вариант что не обработалось еще?
источник

AS

Alexander Stepanov in MaxPatrol SIEM
RB
Этого сказать не могу :( Много, аудит одного контроллера шел примерно 2 часа. Select менял. Первый контроллер прошел аудит примерно сутки назад, есть вариант что не обработалось еще?
Если только только обновились, то возможно идёт миграция микросервисов. Проверьте дату последнего обновления активов (как давно обновлялся последний актив), так же можно изучить журнал сканирования на предмет ошибок и наличия результатов. Ну и конечно в health monitoring не должно быть никаких ошибок
источник

R

RB in MaxPatrol SIEM
Alexander Stepanov
Если только только обновились, то возможно идёт миграция микросервисов. Проверьте дату последнего обновления активов (как давно обновлялся последний актив), так же можно изучить журнал сканирования на предмет ошибок и наличия результатов. Ну и конечно в health monitoring не должно быть никаких ошибок
Чистая инсталляция, спасибо, проверю
источник

D

Dips in MaxPatrol SIEM
сканировать больше одного контроллера ldap'ом не имеет смысл, так как информация в них одинаковая..
источник

R

RB in MaxPatrol SIEM
Dips
сканировать больше одного контроллера ldap'ом не имеет смысл, так как информация в них одинаковая..
Логично. И интересно :) Я сканировал профилем Windows DC Audit, возможно я ошибся?
источник

R

RB in MaxPatrol SIEM
А он LDAP`ом не особо пользовался, как я вижу
источник

D

Dips in MaxPatrol SIEM
RB
Логично. И интересно :) Я сканировал профилем Windows DC Audit, возможно я ошибся?
этот обобщённый профиль для аудита винды и ldap'а
источник