Size: a a a

2020 August 10

RS

Roman Sergeev in MaxPatrol SIEM
ну тогда попробуйте обновить агента
источник

e

e6e6e in MaxPatrol SIEM
virars
очень неудобно, что сортировать по recv_time нельзя
Вот да. Верните как было! )
источник

v

virars in MaxPatrol SIEM
В общем да, события обрабатываются, но намного дольше, и задержка увеличивается
источник

v

virars in MaxPatrol SIEM
когда во всех остальных коллекторах всё нормально
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Странный вопрос: Скажите, а от версионирования контента в PT KB отказались, или оно просто уехало на период моей следующей жизни?
источник

AS

Alexander Stepanov in MaxPatrol SIEM
virars
и судя по графикам, я начинаю подозревать, что реально прогружается но супер долго
Событий нет, а со временем они появляются? Может с агента долго в SIEM идёт отправка? Надо кеш задач  на агенте проверить. А ещё можно посмотреть за какое время самое актуальное событие с WEC видно в сиеме
источник

v

virars in MaxPatrol SIEM
Alexander Stepanov
Событий нет, а со временем они появляются? Может с агента долго в SIEM идёт отправка? Надо кеш задач  на агенте проверить. А ещё можно посмотреть за какое время самое актуальное событие с WEC видно в сиеме
Начал вести записи перед обновлениями страницы - за 40 минут реального времени поступают события примено десяти минут
источник

v

virars in MaxPatrol SIEM
на одном коллекторе примерно 400 епс, на другом - 250
источник

AS

Alexander Stepanov in MaxPatrol SIEM
virars
на одном коллекторе примерно 400 епс, на другом - 250
Есть параметр в профиле. Интервал отправки и размер буфера. Ими можно разогнать скорость от агента до ядра
источник

v

virars in MaxPatrol SIEM
размер буфера 200, интервал 10 поставил, был 100, сейчас попробую
источник

6

640kilobyte in MaxPatrol SIEM
virars
размер буфера 200, интервал 10 поставил, был 100, сейчас попробую
Лучше буфер увеличивайте, чем интервал если с удаленного коллектора собираете
источник

6

640kilobyte in MaxPatrol SIEM
Alexander Stepanov
Есть параметр в профиле. Интервал отправки и размер буфера. Ими можно разогнать скорость от агента до ядра
это интервалы и буфера сброра с источника, пересылка с агента на ядро в конфиге агента и только по количеству потоков
источник

m

max in MaxPatrol SIEM
640kilobyte
Лучше буфер увеличивайте, чем интервал если с удаленного коллектора собираете
Вроде выше было про агент на самом сервере с wec
источник

6

640kilobyte in MaxPatrol SIEM
publisher_pool_size в конфиге агента хорошо бустит по отправке на ядро
источник

6

640kilobyte in MaxPatrol SIEM
но не уверен что он в 22+ версии есть
источник

m

max in MaxPatrol SIEM
640kilobyte
publisher_pool_size в конфиге агента хорошо бустит по отправке на ядро
Если есть много задач, желающих что-то отправить.
источник

6

640kilobyte in MaxPatrol SIEM
max
Если есть много задач, желающих что-то отправить.
буду иметь ввиду - у нас только агенты с пачкой задач и адовыми сканами попадались и там помогает хорошо
источник

6

640kilobyte in MaxPatrol SIEM
мне почему-то казалось что из очередей разборка идет не процессами задач, а материнским
источник

v

virars in MaxPatrol SIEM
Нет, ничего не помогло
источник

v

virars in MaxPatrol SIEM
Сейчас попробую собрать логи с коллектора другим агентом, который стоит не на коллекторе)
источник