Size: a a a

2020 September 06

e

e6e6e in MaxPatrol SIEM
Кац
по сканам и брутам вообще не нужно цеплять все события в инцидент. зачем?
...но они там есть)
И, видимо, в R-vision
источник

К

Кац in MaxPatrol SIEM
e6e6e
Они есть в СИЕМ и нужны не только лишь сабэвенты
не только лишь, но поскольку четких критериев нет - хотя бы сабивенты
источник

К

Кац in MaxPatrol SIEM
e6e6e
...но они там есть)
И, видимо, в R-vision
у телека их там нет)))
источник

К

Кац in MaxPatrol SIEM
и в любом нормальном (читай, не коробочном) контенте их там нет
источник

e

e6e6e in MaxPatrol SIEM
Кац
не только лишь, но поскольку четких критериев нет - хотя бы сабивенты
Не-не, плохая логика. Только карточка инцидента, но хорошая.
источник

Z

Zer🦠way in MaxPatrol SIEM
Блин да зачем?
источник

Z

Zer🦠way in MaxPatrol SIEM
Есть инцидент - иди в сием
источник

e

e6e6e in MaxPatrol SIEM
Кац
и в любом нормальном (читай, не коробочном) контенте их там нет
Сейчас обидно было за коробочные правила =|
источник

К

Кац in MaxPatrol SIEM
e6e6e
Не-не, плохая логика. Только карточка инцидента, но хорошая.
в карточку инцидента всё не влезет, во-первых. во вторых, в случае с позитивом в карточку инца запихать собственную категорию нельзя - словарь
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
ПТ уже озвучивал свою позицию. Инцидент менеджмент в продукте базовый. Если вы его переросли, добро пожаловать во внешние IRP
источник

e

e6e6e in MaxPatrol SIEM
Кац
в карточку инцидента всё не влезет, во-первых. во вторых, в случае с позитивом в карточку инца запихать собственную категорию нельзя - словарь
Есть датафилды )
Нет массивов...но есть символы разделители и получается массив)
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
не надо впихивать невпихуемое
источник

К

Кац in MaxPatrol SIEM
e6e6e
Есть датафилды )
Нет массивов...но есть символы разделители и получается массив)
ну начались анальные извращения... вы ещё JSON в датафилде не собираете?
источник

Z

Zer🦠way in MaxPatrol SIEM
Nikolai Arefiev
ПТ уже озвучивал свою позицию. Инцидент менеджмент в продукте базовый. Если вы его переросли, добро пожаловать во внешние IRP
Маркетинговый
источник

e

e6e6e in MaxPatrol SIEM
Zer🦠way
Есть инцидент - иди в сием
Шаришь )
Только по карточке его ещё можно сразу отбросить, как ложное срабатывание.
источник

К

Кац in MaxPatrol SIEM
Nikolai Arefiev
ПТ уже озвучивал свою позицию. Инцидент менеджмент в продукте базовый. Если вы его переросли, добро пожаловать во внешние IRP
проблема не в том, что базовый, а в том, что негнущийся
источник

К

Кац in MaxPatrol SIEM
и при этом не очень ровный
источник

e

e6e6e in MaxPatrol SIEM
Кац
ну начались анальные извращения... вы ещё JSON в датафилде не собираете?
А вы видели JSON в нормализованное событии?)
источник

Z

Zer🦠way in MaxPatrol SIEM
e6e6e
Шаришь )
Только по карточке его ещё можно сразу отбросить, как ложное срабатывание.
Ну пихай себе в датафилды что хочешь?
источник

К

Кац in MaxPatrol SIEM
e6e6e
А вы видели JSON в нормализованное событии?)
видели и даже со степенью вложенности больше 1
источник