Size: a a a

2020 August 17

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM
Вроде оно ;) @Anryal - спасибо добрый человек ;))
источник

A

Anryal in MaxPatrol SIEM
пожалуйста)
источник

i

int 0x80 in MaxPatrol SIEM
здрасте, все!
такой кейс - половина источников шлет время по сислог в UTC, половина - в локальной временной зоне. всё летит на один порт на агенте. вопрос: как настроить профиль так, чтобы время в событиях везде было корректное?
источник

6

640kilobyte in MaxPatrol SIEM
int 0x80
здрасте, все!
такой кейс - половина источников шлет время по сислог в UTC, половина - в локальной временной зоне. всё летит на один порт на агенте. вопрос: как настроить профиль так, чтобы время в событиях везде было корректное?
А разделить по портам/профилям не вариант?
источник

6

640kilobyte in MaxPatrol SIEM
в крайнем случае если не возможно источники разделить по портам на стороне источка, то локально snat'ить по адресам где utc на порт с нужным смещением
источник

6

640kilobyte in MaxPatrol SIEM
упорото, но будет работать
источник

6

640kilobyte in MaxPatrol SIEM
*чую щас скажут что уже все реализовано, ставьте 22/23 версию и будет счастье
источник

D

Dips in MaxPatrol SIEM
int 0x80
здрасте, все!
такой кейс - половина источников шлет время по сислог в UTC, половина - в локальной временной зоне. всё летит на один порт на агенте. вопрос: как настроить профиль так, чтобы время в событиях везде было корректное?
нужно насоздавать в профиле N input'ов,  и задать смещение для каждого, примерно так:

`
{
"inputs": [
 {
  "action": "Allow",
  "encoding": "utf-8",
  "input_id": "@GUID",
  "description": {
   "time_delta": 0,
   "time_zone": 0,
   "expected_datetime_formats": [
    "DATETIME_ISO8601"
   ]
  },
  "ip_masks": [
   "192.168.0.0/16"
  ],
  "regex": ""
 },
       {
  "action": "Allow",
  "encoding": "utf-8",
  "input_id": "@GUID",
  "description": {
   "time_delta": 0,
   "time_zone": 10800,
   "expected_datetime_formats": [
    "DATETIME_ISO8601"
   ]
  },
  "ip_masks": [
   "10.0.0.0/8"
  ],
  "regex": ""
 },
       
]
}
`
источник

D

Dips in MaxPatrol SIEM
640kilobyte
*чую щас скажут что уже все реализовано, ставьте 22/23 версию и будет счастье
это давно поддерживается 😉
источник

6

640kilobyte in MaxPatrol SIEM
Dips
это давно поддерживается 😉
Ох... Сием без костылей, какже это приятно
источник

D

Dips in MaxPatrol SIEM
если что параметры action и regex из 23 релиза..
источник

i

int 0x80 in MaxPatrol SIEM
Dips
нужно насоздавать в профиле N input'ов,  и задать смещение для каждого, примерно так:

`
{
"inputs": [
 {
  "action": "Allow",
  "encoding": "utf-8",
  "input_id": "@GUID",
  "description": {
   "time_delta": 0,
   "time_zone": 0,
   "expected_datetime_formats": [
    "DATETIME_ISO8601"
   ]
  },
  "ip_masks": [
   "192.168.0.0/16"
  ],
  "regex": ""
 },
       {
  "action": "Allow",
  "encoding": "utf-8",
  "input_id": "@GUID",
  "description": {
   "time_delta": 0,
   "time_zone": 10800,
   "expected_datetime_formats": [
    "DATETIME_ISO8601"
   ]
  },
  "ip_masks": [
   "10.0.0.0/8"
  ],
  "regex": ""
 },
       
]
}
`
спасибо!
источник
2020 August 18

v

virars in MaxPatrol SIEM
Коллеги, а есть в сиеме возможность оповещения\уведомления по завершении задачи с ошибкй?
источник

RS

Roman Sergeev in MaxPatrol SIEM
virars
Коллеги, а есть в сиеме возможность оповещения\уведомления по завершении задачи с ошибкй?
Да
источник

v

virars in MaxPatrol SIEM
и перезапуск задач по расписанию - если я поставлю запускать, например, каждые 10 минут задачу по сбору данных с коллектора - если всё ок, то она бесконечна, а если завершилась с ошибкой - он перезапустит её по разписанию через 10 минут после ошибки?
источник

v

virars in MaxPatrol SIEM
отбивку на почту по завершении задачи с ошибкой можно сделать? не подскажете, где смотреть?
источник

RS

Roman Sergeev in MaxPatrol SIEM
virars
отбивку на почту по завершении задачи с ошибкой можно сделать? не подскажете, где смотреть?
в уведомлениях (Система-Уведомления-Задачи сбора данных)
источник

v

virars in MaxPatrol SIEM
Спасибо!
А по перезапуску по задачам с ошибкой не подскажете? будет перезапускаться задача, которая остановилась с ошибкой?
источник

RS

Roman Sergeev in MaxPatrol SIEM
virars
Спасибо!
А по перезапуску по задачам с ошибкой не подскажете? будет перезапускаться задача, которая остановилась с ошибкой?
должна
источник

D

Dips in MaxPatrol SIEM
но замечу, задача перезапустится по расписанию, только если все подзадачи завершатся..
источник