Size: a a a

2020 August 10

6

640kilobyte in MaxPatrol SIEM
просто у пересылки виндовой есть нюанс настройки по времени доставки
источник

6

640kilobyte in MaxPatrol SIEM
Задержка событий
По мере создания событий на клиенте механизм переадресации событий занимает некоторое время, чтобы переслать их в сборщик.

Эта задержка может быть вызвана конфигурацией подписки, например параметром DeliveryMaxLatency , производительностью сборщика, пересылку или сетью.

Примечание Убедитесь в том, что на клиенте не перезаписываются события, прежде чем они будут переадресованы.Обычно вам придется управлять этой проблемой, только когда клиенты создают большое количество событий (например, занятый сервер или DC пересылает журнал безопасности).
источник

6

640kilobyte in MaxPatrol SIEM
может просто они на коллектор попадают с задрежкой из-за настроек подписки
источник

6

640kilobyte in MaxPatrol SIEM
тогда recv_time будет существенно выше original_time вместе с historical true
источник

6

640kilobyte in MaxPatrol SIEM
*хоспаде, какже эти вопросы на сертифкации по CS достали
источник

v

virars in MaxPatrol SIEM
640kilobyte
тогда recv_time будет существенно выше original_time вместе с historical true
у меня нет ни одного события с historical true
источник

v

virars in MaxPatrol SIEM
или они и не отобразятся в интерфейсе?
источник

6

640kilobyte in MaxPatrol SIEM
отобразятся
источник

6

640kilobyte in MaxPatrol SIEM
что по *_time у запаздывающих событий?
источник

v

virars in MaxPatrol SIEM
640kilobyte
что по *_time у запаздывающих событий?
они не запаздывают, они вообще не появляются
источник

v

virars in MaxPatrol SIEM
хотя в логах типа собираются
источник

v

virars in MaxPatrol SIEM
перезапускаю задачу, опять пиково собираются, и попадают в систему, но не с того момента на котором остановились, а с того, как я перезапустил, и между нама в разрыве уже ничего не заполняется
источник

6

640kilobyte in MaxPatrol SIEM
O_o
источник

6

640kilobyte in MaxPatrol SIEM
эм, я думал просто запаздывают
источник

RS

Roman Sergeev in MaxPatrol SIEM
virars
у меня нет ни одного события с historical true
Смотрите на incorrect_time, если запаздывание больше суток. Historical просто из профиля копируется.
источник

RS

Roman Sergeev in MaxPatrol SIEM
Какой поток приходит на WEC? Какой версии у вас SIEM?
источник

6

640kilobyte in MaxPatrol SIEM
Roman Sergeev
Смотрите на incorrect_time, если запаздывание больше суток. Historical просто из профиля копируется.
хмр. в документации говорится что после  incorrect_time автоматом historical лепиться, через профиль можно просто это форсировать
источник

6

640kilobyte in MaxPatrol SIEM
но могу быть не прав. надо поспать.
источник

RS

Roman Sergeev in MaxPatrol SIEM
640kilobyte
хмр. в документации говорится что после  incorrect_time автоматом historical лепиться, через профиль можно просто это форсировать
Это странно. В моей картине мира historical просто отключает механизм коррекции времени, который и может проставить incorrect в true
источник

6

640kilobyte in MaxPatrol SIEM
Roman Sergeev
Это странно. В моей картине мира historical просто отключает механизм коррекции времени, который и может проставить incorrect в true
Время (UTC+0) события в
PT MaxPatrol SIEM. Обычно time =
original_time, для ненормализован-
ных событий time = recv_time.
Также, если в поле original_time ука-
зано время регистрации события бо-
лее суток назад и поле historical =
false, то time = recv_time.
Примечание. Суточный интервал уста-
ревания события может быть изменен
в конфигурационном файле siem.conf
в объекте normalizer в параметре
expected_event_time_deviation
источник