Size: a a a

2019 February 21

V

Valentin in MaxPatrol SIEM
и вот теперь приходиться разбираться с mp
источник

ММ

Максим Максимович... in MaxPatrol SIEM
Valentin
по соображениям безопасности не хотим открывать доступы от агентов до тачек,
хотим что-бы логи слались через nxlog
Можно через стандартный виндовый механизм event subscription, если мне память не изменяет там узлы на сервер шлют
источник

V

Valentin in MaxPatrol SIEM
у нас и так nxlog шлёт, просто mp не хочет в snare
источник

ММ

Максим Максимович... in MaxPatrol SIEM
перенормализовавыть логи винды в новом формате - если только вы сами захотите))
источник

V

Valentin in MaxPatrol SIEM
скорее всего будет пилить нормализацию формата snare в самом mp
источник

ММ

Максим Максимович... in MaxPatrol SIEM
честно, это выглядит странно для виндовых логов, я бы использовал WEC сервер
источник

V

Valentin in MaxPatrol SIEM
а ещё подскажите, можно ли как-то посмотреть ненормализованные логи в mp, не лезя в сам es ?
источник

ММ

Максим Максимович... in MaxPatrol SIEM
есть утилита export_data.exe
источник

ММ

Максим Максимович... in MaxPatrol SIEM
у нее много параметров выгрузки данных
источник

IS

I S in MaxPatrol SIEM
Коллеги, а где можно почитать по поводу plain_parser, который в inputs в профиле?
источник

ММ

Максим Максимович... in MaxPatrol SIEM
В личку синул, что есть)
источник

IS

I S in MaxPatrol SIEM
Коллеги, сделал такой профиль, в файле на который он натравлен 3 строки, но он присылает одно сообщение и все три строки в одной
Если убрать plain_parser, то отрабатывает нормально и присылает 3 сообщения
Где напортачил?)
источник

IY

Ivan Yakushev in MaxPatrol SIEM
коллеги, кто-нибудь подключал Dallas Lock в качестве источника?
источник
2019 February 22

SK

Sergey Khodyrev in MaxPatrol SIEM
Я как-то раз подключал, через их СБ.
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Sergey Khodyrev
Я как-то раз подключал, через их СБ.
у меня Заказчик не хочет развертывать SQL для D-Lock, лишняя сущность.
я так понимаю, вы по мануалу PT подключали, через базу?
источник

SK

Sergey Khodyrev in MaxPatrol SIEM
Ага. Там ещё может быт небольшое веселье с аудитом. Заказчик немножко не расчитал и когда мы включили сбор логов - сервер далласа захлебнулся и упал.
источник

SK

Sergey Khodyrev in MaxPatrol SIEM
А как он собирается осбирать логи далласа без СБ? С каждой рабочей станции отдельно и парсить?
источник
2019 February 24

v

vbengin in MaxPatrol SIEM
+ 15 человек.
Хочется спросить от куда вы все? :)
источник

Z

Zer🦠way in MaxPatrol SIEM
vbengin
+ 15 человек.
Хочется спросить от куда вы все? :)
))
источник

IS

I S in MaxPatrol SIEM
Похожи на бывших пользователей splunk)
источник