Size: a a a

2020 August 20

DG

Digital God in MaxPatrol SIEM
Коллеги, приветствую.
Подскажите, ретро коррелятор и UCS могут на одной Debian-машине жить?

В документации сказано удалять миньона, а вот про мастера ничего...
источник

AS

Alexander Stepanov in MaxPatrol SIEM
Digital God
Коллеги, приветствую.
Подскажите, ретро коррелятор и UCS могут на одной Debian-машине жить?

В документации сказано удалять миньона, а вот про мастера ничего...
Добрый день!

В документации принадлежность к серверу можно смотреть по табличкам в аппаратных требованиях.
Например, есть таблица: Аппаратные требования к серверу MP SIEM Server, PT UCS и PT CP
Значит туда можно установить всё это вместе.

И есть другая табличка: Аппаратные требования к серверу PT RC и MP Agent
Значит они ставятся отдельно.

Если Вы хотите объединить несколько компонентов из разных табличек, то соответственно аппаратные требования суммируются. При этом нужно чтобы у них совпадали программные требования по ОС и версии.

> Поддерживаемая операционная система для MP SIEM Server, MP SIEM Events Storage, PT CP, PT UCS и PT RC — Debian 9.12.

Выходит, что да, обеспечив достаточно ресурсов, Вы можете поставить ретро коррелятор и UCS на один сервер.
источник

DG

Digital God in MaxPatrol SIEM
Alexander Stepanov
Добрый день!

В документации принадлежность к серверу можно смотреть по табличкам в аппаратных требованиях.
Например, есть таблица: Аппаратные требования к серверу MP SIEM Server, PT UCS и PT CP
Значит туда можно установить всё это вместе.

И есть другая табличка: Аппаратные требования к серверу PT RC и MP Agent
Значит они ставятся отдельно.

Если Вы хотите объединить несколько компонентов из разных табличек, то соответственно аппаратные требования суммируются. При этом нужно чтобы у них совпадали программные требования по ОС и версии.

> Поддерживаемая операционная система для MP SIEM Server, MP SIEM Events Storage, PT CP, PT UCS и PT RC — Debian 9.12.

Выходит, что да, обеспечив достаточно ресурсов, Вы можете поставить ретро коррелятор и UCS на один сервер.
Благодарю
источник

DG

Digital God in MaxPatrol SIEM
Смутила просто необходимость в удалении миньона
источник

AS

Alexander Stepanov in MaxPatrol SIEM
Digital God
Смутила просто необходимость в удалении миньона
про миньон да, не просто так написали. Наверное он мешает, а UCS без него не сможет. Уточню этот момент.
источник
2020 August 21

VS

Vladimir Soloviev in MaxPatrol SIEM
Коллеги, всем привет! Подскажите, как посмотреть, кто заполняет табличный список?
У меня есть правило корреляции, в котором есть обращение к списку. Я нашёл данный список, но он пустой. Как понять, кто (какое правило или что именно) его заполняет?
источник

m

max in MaxPatrol SIEM
Vladimir Soloviev
Коллеги, всем привет! Подскажите, как посмотреть, кто заполняет табличный список?
У меня есть правило корреляции, в котором есть обращение к списку. Я нашёл данный список, но он пустой. Как понять, кто (какое правило или что именно) его заполняет?
Для начала можно просто поискать по всему контенту упоминания списка
источник

VS

Vladimir Soloviev in MaxPatrol SIEM
max
Для начала можно просто поискать по всему контенту упоминания списка
Как я понял поиск работает по названию объектов, но не по содержимому объектов
источник

m

max in MaxPatrol SIEM
етсь поиск по регулярке по содержимому
источник

VS

Vladimir Soloviev in MaxPatrol SIEM
точно, вижу фильтр - текст правила
источник

VF

Vadim Fedorov in MaxPatrol SIEM
Коллеги, добрый день! При написании правила корреляции указываю correlation_type="incident", category.generic, category.high, category.low, но после создания инцидента категория и тип "не определен". Где можно почитать про это (в develop и admin гайде не увидел ничего подходящего). Подскажите, пожалуйста, какой алгоритм присвоения категории, типа и поля параметров инцидента? Возможно ли при создании инцидента сразу определить вышеуказанные параметры? Спасибо за внимание))
источник

RS

Roman Sergeev in MaxPatrol SIEM
Incident.category
источник

RS

Roman Sergeev in MaxPatrol SIEM
В описании pdql или девелопгайде
источник

VF

Vadim Fedorov in MaxPatrol SIEM
Roman Sergeev
В описании pdql или девелопгайде
спасибо!
источник

AS

Alexander Stepanov in MaxPatrol SIEM
Vadim Fedorov
Коллеги, добрый день! При написании правила корреляции указываю correlation_type="incident", category.generic, category.high, category.low, но после создания инцидента категория и тип "не определен". Где можно почитать про это (в develop и admin гайде не увидел ничего подходящего). Подскажите, пожалуйста, какой алгоритм присвоения категории, типа и поля параметров инцидента? Возможно ли при создании инцидента сразу определить вышеуказанные параметры? Спасибо за внимание))
Есть две истории: до R22 и R22 и выше.
Так вот если речь про R22 и выше, то как сказал Роман Категория и тип инцидентов присваивается по полю incident.category, которое должно быть задано в правиле корреляции.
В конструкторе правил корреляции для поля incident.category Вы увидите все доступные поля.
Что на базе их будет присвоено инциденту смотрите по табличке:  ptmpsiem22.0_pdqlsyntax_ru.pdf → 3.2. Классификация инцидентов
источник

AS

Alexander Stepanov in MaxPatrol SIEM
Например, в конструкторе правил корреляции задаем "incident.category" = "BotNetCC";
На выходе в соответствии с таблицей в приложении инцидент будет иметь тип "Командный центр бот-сети" и категорию "Атака".
источник

VF

Vadim Fedorov in MaxPatrol SIEM
Alexander Stepanov
Например, в конструкторе правил корреляции задаем "incident.category" = "BotNetCC";
На выходе в соответствии с таблицей в приложении инцидент будет иметь тип "Командный центр бот-сети" и категорию "Атака".
спасибо!
источник

AS

Alexander Stepanov in MaxPatrol SIEM
Digital God
Смутила просто необходимость в удалении миньона
Добрый день!

Уточнил: мы просим удалить salt-minion, потому что есть конфликты совместимости с предустановленным от Debian миньоном.
Однако с тем salt-minion, что мы ставим при установке UCS проблем совместимости нет. Так что при соблюдении требований можно поставить эти компоненты вместе.
источник

DG

Digital God in MaxPatrol SIEM
Alexander Stepanov
Добрый день!

Уточнил: мы просим удалить salt-minion, потому что есть конфликты совместимости с предустановленным от Debian миньоном.
Однако с тем salt-minion, что мы ставим при установке UCS проблем совместимости нет. Так что при соблюдении требований можно поставить эти компоненты вместе.
Спасибо
источник
2020 August 22

Z

Zer🦠way in MaxPatrol SIEM
@vbengin пинг
источник