Size: a a a

2020 August 11

RS

Roman Sergeev in MaxPatrol SIEM
virars
А при группировке событий есть ограничение на 1000 строк, да?..😔
Меняется в конфиге
источник

v

virars in MaxPatrol SIEM
Roman Sergeev
Меняется в конфиге
Можно чуть чуть подробнее?
источник

v

virars in MaxPatrol SIEM
в каком конфиге)
источник

RS

Roman Sergeev in MaxPatrol SIEM
источник

v

virars in MaxPatrol SIEM
сохранил
источник

v

virars in MaxPatrol SIEM
спасибо
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
@erthink Лёня, привет. Вот такой вопрос по FPTA: Есть у меня 200К записей (пусть это будет фид с IP). Все записи лежат в табличке и являются первичным ключом. Кейс 1: Запрос вида: Если у меня в событии есть IP из таблички, то что-то там сделать (не с данными в табличке). Кейс 2: В табличке уже не 1 колонка, а 5 (IP - первичный ключ, какое-то текстовое поле 2 штуки, числовые поля - 2 штуки). И я делаю такой же запрос ( Если у меня в событии есть IP из списка, то что-то там сделать) при этом я проверяют только наличие IP в таблице и не достаю оттуда данные.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Вопрос: Кейс 1 и кейс 2 будут одинаковы по производительности?
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
или есть накладные расходы на поддержание доп. полей и кейс 2 будет более тормозной
источник

LY

Leonid Yuriev in MaxPatrol SIEM
Nikolai Arefiev
или есть накладные расходы на поддержание доп. полей и кейс 2 будет более тормозной
Накладные расходы непосредственно на поддержку дополнительных колонок минимальны, ты их не заметишь.
Но:
- если в колонках будут длинные значения, то их всё-таки придется таскать (в том числе через кеш CPU).
- если колонки проиндексировать, то стоимость обновлений вырастит пропорционально кол-ву индексов.

P.S.
Если не ошибаюсь, сейчас в ТС всегда создается теневая колонка _id, которая является настоящим PK.
Т.е. весьма вероятно, что ты не сможешь через GUI создать табличку без лишних индексов.
источник

К

Кац in MaxPatrol SIEM
Leonid Yuriev
Накладные расходы непосредственно на поддержку дополнительных колонок минимальны, ты их не заметишь.
Но:
- если в колонках будут длинные значения, то их всё-таки придется таскать (в том числе через кеш CPU).
- если колонки проиндексировать, то стоимость обновлений вырастит пропорционально кол-ву индексов.

P.S.
Если не ошибаюсь, сейчас в ТС всегда создается теневая колонка _id, которая является настоящим PK.
Т.е. весьма вероятно, что ты не сможешь через GUI создать табличку без лишних индексов.
а во втором кейсе не получится без лишних индексов
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Ага, ясно. Скажи, если есть поля с длинными строками и они не затрагиваются поиском, все равно это повлияет на сокрость?
источник

LY

Leonid Yuriev in MaxPatrol SIEM
Nikolai Arefiev
Ага, ясно. Скажи, если есть поля с длинными строками и они не затрагиваются поиском, все равно это повлияет на сокрость?
FPTA будет читать из b+tree всю строку (row), и если там пяток строк по 20К, то это никогда не будет бесплатно.
Поэтому повлияет, но минимально (скорее всего не заметишь, если строки не мега-длинные).
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Огромное спасибо! В моем кейсе нет таких убер-длинных строк, т.ч. я успокоился ))))
источник

LY

Leonid Yuriev in MaxPatrol SIEM
Nikolai Arefiev
Огромное спасибо! В моем кейсе нет таких убер-длинных строк, т.ч. я успокоился ))))
Незашто )
источник
2020 August 12

A

Anryal in MaxPatrol SIEM
добрый день! а кто пользуется типовыми отчетами по событиям  в MP SIEM ?
источник

i

int 0x80 in MaxPatrol SIEM
Anryal
добрый день! а кто пользуется типовыми отчетами по событиям  в MP SIEM ?
добрый! а типовые - это которые "отчет по всем событиям"?
источник

A

Anryal in MaxPatrol SIEM
Детальные отчеты по событиям и отчеты по статистике событий
источник

A

Anryal in MaxPatrol SIEM
Те что можно выбирать в выпадающем списке.
источник

i

int 0x80 in MaxPatrol SIEM
мы пользуемся. не хватает возможности пробрасывать группы в отчет.
источник