Size: a a a

2020 August 12

R

RB in MaxPatrol SIEM
А оно требует колонки определённого типа в табличном списке)
источник

R

RB in MaxPatrol SIEM
Это всё лень и странные запросы Заказчиков(
источник

RS

Roman Sergeev in MaxPatrol SIEM
поиск по регуляркам, хранящимся в табличных списках, работает только на колонках специального типа данных в ТС типа "справочник"
причины:
1) необходимость валидации контента ТС (плохие регулярки не нужны, непонятно как сообщать о проблемах на этапе времени выполнения)
2) технологически все эти регулярки собираются вместе и обрабатываются Hyperscan-ом. Процесс сборки и "компиляции" довольно дорог и слабо совместим с динамическими списками
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Ага, Hyperscan-таки :) Будьте внимательны, он очень любит память :)
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
кушать память )
источник

RS

Roman Sergeev in MaxPatrol SIEM
мы знаем )
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Написал, чтоб еще кто-то об этом знал ))) Есть у меня один проектик, где я либу от Intel использую :) Шустрая штука, но не шибко детерминированная по памяти.
источник

R

RB in MaxPatrol SIEM
Задача на самом деле такова - есть datafield который содержит путь с аргументами и идентификаторами, включая имя исполняемого файла. И есть правило корреляции, которое поддерживает внесение исключений (23 релиз), MITRE_ATTCK_whitelist. Вот есть задача организовать еще исключение по .exe из датафилда, чтобы красиво и через табличные списки. Тут, собственно, нужно искать в datafield кусок строки, указанной в табличном списке. Можно править нормализацию, можно пробовать написать обогащение, можно завести еще один табличный список с колонкой спец. типа и делать регулярками. Вопрос в том, как лучше всего? :)
источник

RS

Roman Sergeev in MaxPatrol SIEM
скоро будет MITRE_ATTCK_whitelist с регулярками как раз под такие сценарии
источник

R

RB in MaxPatrol SIEM
Ну, тут надо здесь и сейчас. Так что как я понял расширяем табличный список MITRE_ATTCK_whitelist (или делаем еще один) и работаем с регулярками
источник

R

RB in MaxPatrol SIEM
Спасибо)
источник
2020 August 13

Y

Yuriy Virtual [R14] in MaxPatrol SIEM
Гоню
источник

Y

Yuriy Virtual [R14] in MaxPatrol SIEM
Перепутал в  wef
источник

AI

Anatoliy Ivanov in MaxPatrol SIEM
добрый день, проводим пилот и при добавлении актива пишет "Актив уже существует, но доступ к нему запрещен. Обратитесь к администратору системы." При просмотре активов, данного актива нет. Где копать и что искать?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Прав хватает? Из под админа тоже не видно?
источник

I

Ivan in MaxPatrol SIEM
Коллеги,а можно в запросе фильтра указывать время? Мне нужны все события, призошедшие с 4 до 6 утра каждый день за последний месяц.
30 раз переставлять дату - не варик.
источник

A

Anryal in MaxPatrol SIEM
Ivan
Коллеги,а можно в запросе фильтра указывать время? Мне нужны все события, призошедшие с 4 до 6 утра каждый день за последний месяц.
30 раз переставлять дату - не варик.
в фильтре время запрещено указывать
источник

I

Ivan in MaxPatrol SIEM
источник

I

Ivan in MaxPatrol SIEM
А как выгрузить инциденты за последний год с полями id инцидента и  correlation name?
источник

v

virars in MaxPatrol SIEM
Подскажите пожалуйста, как искать события регистроезависимо? читал в админ гайде, что можно менять настройки компонента сиема, но это глобальная настройка, а можно ли в запросе указать как-то?
источник