Size: a a a

2020 August 11

q

qwec in MaxPatrol SIEM
Спасибо!
источник

v

virars in MaxPatrol SIEM
Ребят, подскажите варианты, в чем могут быть проблемы
на коллекторах вроде нормализация проходит, отставания победил, но часть событий не попадает в систму (события журналов security, application, system)
источник

v

virars in MaxPatrol SIEM
причем события с таким же id есть, то есть это событие нормализуется
источник

v

virars in MaxPatrol SIEM
и на этом хосте есть другие события, то есть на коллектор они поступают
источник

RS

Roman Sergeev in MaxPatrol SIEM
Если вы не успеваете собирать с WEC, то события могут успеть отротироваться
источник

v

virars in MaxPatrol SIEM
То есть решение увеличить размер журнала на коллекторе, и уменьшить интервал между подключениями агента?
источник

RS

Roman Sergeev in MaxPatrol SIEM
если оно реально не успевает, то это ничего не даст
я не просто так говорю про необходимость обновления агента
источник

v

virars in MaxPatrol SIEM
на 23 версию?
источник

v

virars in MaxPatrol SIEM
да не, вроде разобрались, всё-таки часть событий не посылается на коллектор на сам
источник

AR

Alexey Razumov in MaxPatrol SIEM
фильтр подписки тогда проверьте
источник

v

virars in MaxPatrol SIEM
еще вопрос, голову ломаю, не могу понять как сделать
мне нужно понять, с каких хостов НЕ поступают журналы, например, security
источник

v

virars in MaxPatrol SIEM
я могу найти все хосты, с которых поступают журналы на коллектор, сгрупировав, могу найти все на которые поступают события из этого журнала, но как оставить в выборке только те хосты, с которых никогда не поступали события из security?))
источник

v

virars in MaxPatrol SIEM
я сломался)
источник

6

640kilobyte in MaxPatrol SIEM
virars
я могу найти все хосты, с которых поступают журналы на коллектор, сгрупировав, могу найти все на которые поступают события из этого журнала, но как оставить в выборке только те хосты, с которых никогда не поступали события из security?))
вопрос - проблема только в событиях из security?
источник

6

640kilobyte in MaxPatrol SIEM
осатльные журналы норм?
источник

v

virars in MaxPatrol SIEM
нет, где-то проблемы с application, где -то с security и т д
источник

v

virars in MaxPatrol SIEM
вот поэтому надо придумать подобный фильтр, что бы явино увидеть проблемные хосты
источник

v

virars in MaxPatrol SIEM
так как их на каждом коллекторе порядка 500-1000, а сидеть сверять из всего списка хостов те, которые не повторяются - жжжжесть)))
источник

v

virars in MaxPatrol SIEM
Нет ни у кого идей, как такой фильтр можно накрутить?
источник

v

virars in MaxPatrol SIEM
А при группировке событий есть ограничение на 1000 строк, да?..😔
источник