Size: a a a

2020 August 13

v

virars in MaxPatrol SIEM
события группируются по одному хосту по разным регистрам написания event_src.host
источник

AS

Alexander Stepanov in MaxPatrol SIEM
virars
Подскажите пожалуйста, как искать события регистроезависимо? читал в админ гайде, что можно менять настройки компонента сиема, но это глобальная настройка, а можно ли в запросе указать как-то?
либо регистрозависимость полей в ES включена либо выключена. От этого зависит результат и возможность сортировки по фильтрам. Для 7го эластика можно включить, но по умолчанию регистронезависимый поиск выключен, чтобы не вредить производительности
источник

v

virars in MaxPatrol SIEM
понял, то есть либо\либо
источник

v

virars in MaxPatrol SIEM
а нет никакой козырочки, типа как lower? :D
источник

AS

Alexander Stepanov in MaxPatrol SIEM
Anatoliy Ivanov
добрый день, проводим пилот и при добавлении актива пишет "Актив уже существует, но доступ к нему запрещен. Обратитесь к администратору системы." При просмотре активов, данного актива нет. Где копать и что искать?
Я бы отсортировал активы по дате последнего обновления и посмотрел когда обновлялся последний. Возможно запрос на добавление актива уже отправлен в БД, но ещё не обработан и причин может быть две:
1) большая очередь сканов на обработку
2) сбой в работе компонентов которые обрабтывают сканы.
Для диагностики можно обратиться в техподдержку
источник

v

virars in MaxPatrol SIEM
virars
а нет никакой козырочки, типа как lower? :D
нет ли функции, которая при PDQL запросе будет всё транспонировать в, например lowercase, как это делают в правилах корреляции\номализации, что бы по запросу event_src.host = host, я нахоит хосты с названием host, HOsT, HOST
источник

v

virars in MaxPatrol SIEM
Alexander Stepanov
либо регистрозависимость полей в ES включена либо выключена. От этого зависит результат и возможность сортировки по фильтрам. Для 7го эластика можно включить, но по умолчанию регистронезависимый поиск выключен, чтобы не вредить производительности
А на сколько в ES 7 регистронехависимость "вредит" проихводительности?
источник

A

Anryal in MaxPatrol SIEM
virars
А на сколько в ES 7 регистронехависимость "вредит" проихводительности?
теоретически  не должна вредить совсем, но мы это пока не проверяли. Такие тесты есть в планах.
источник

v

virars in MaxPatrol SIEM
ну то есть на инсталляции 10-15к епс не умрем?
источник

v

virars in MaxPatrol SIEM
пока там 7-8к, но скоро еще подключать
источник

A

Anryal in MaxPatrol SIEM
virars
ну то есть на инсталляции 10-15к епс не умрем?
на запись это не повлияет, проблемы могут теоретически быть при группировках по большой глубине (месяц)
источник

v

virars in MaxPatrol SIEM
понял, спасибо!
источник
2020 August 14

AI

Anatoliy Ivanov in MaxPatrol SIEM
Alexander Stepanov
Я бы отсортировал активы по дате последнего обновления и посмотрел когда обновлялся последний. Возможно запрос на добавление актива уже отправлен в БД, но ещё не обработан и причин может быть две:
1) большая очередь сканов на обработку
2) сбой в работе компонентов которые обрабтывают сканы.
Для диагностики можно обратиться в техподдержку
сортировка не помогла. Ни одного актива не видно, хотя выводит сообщение что актив добавляется (приложил скрин). походу придется в техподдержку обратиться.
источник

AS

Alexander Stepanov in MaxPatrol SIEM
Anatoliy Ivanov
сортировка не помогла. Ни одного актива не видно, хотя выводит сообщение что актив добавляется (приложил скрин). походу придется в техподдержку обратиться.
Да, там походу со службой активов все плохо. Можно проверить статус всех служб Core и посмотреть какие ошибки есть в HM. А дальше техподдержка подскажет нужные журналы для анализа
источник

AI

Anatoliy Ivanov in MaxPatrol SIEM
Alexander Stepanov
Да, там походу со службой активов все плохо. Можно проверить статус всех служб Core и посмотреть какие ошибки есть в HM. А дальше техподдержка подскажет нужные журналы для анализа
все сервисы имеют статус "Running" 🤔
источник

AS

Alexander Stepanov in MaxPatrol SIEM
Anatoliy Ivanov
все сервисы имеют статус "Running" 🤔
Такое тоже бывает. Тогда только по журналам техподдержке анализировать
источник

AI

Anatoliy Ivanov in MaxPatrol SIEM
покопался в сервисах на дебиане, там mpagent.service имеет статус failed
источник

AI

Anatoliy Ivanov in MaxPatrol SIEM
попытаюсь его поднять
источник

v

virars in MaxPatrol SIEM
virars
нет ли функции, которая при PDQL запросе будет всё транспонировать в, например lowercase, как это делают в правилах корреляции\номализации, что бы по запросу event_src.host = host, я нахоит хосты с названием host, HOsT, HOST
Коллеги, вроде как ответ на мой вопрос- функция match?
источник

v

virars in MaxPatrol SIEM
пытаюсь её использовать, но очень коряво как -то она ищет
источник