Size: a a a

2020 September 06

МЖ

Максим Жевнерев... in MaxPatrol SIEM
дык я видел, как каспер изначально в пт сием был нормализован
источник

МЖ

Максим Жевнерев... in MaxPatrol SIEM
я не уверен, что с kics это было - но почти уверен, что как раз в нормализованном событии лежал Json
источник

МЖ

Максим Жевнерев... in MaxPatrol SIEM
странная фраза получилась, но ладно :)
источник

e

e6e6e in MaxPatrol SIEM
e6e6e
Просто я одно время топил за такую модель событий.
Не совсем JSON, но модель, имеющую возможность некоторой вложенности.
источник

e

e6e6e in MaxPatrol SIEM
Максим Жевнерев
я не уверен, что с kics это было - но почти уверен, что как раз в нормализованном событии лежал Json
JSON, только в строковом поле =)
источник

К

Кац in MaxPatrol SIEM
Nikolai Arefiev
Такое может быть в, основном, у самописного приклада. Крупные вендоры таким не промышляют.
ну как бы нет. либо некоторые абсины и сзи надо признать самописным прикладом
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
если отечественные, то да, тут такой разврат творится чаще чем в зарубежных.
источник

К

Кац in MaxPatrol SIEM
вообще я не очень понимаю это прекрасное разделение, на самом деле. тут у нас самописный приклад, мы его нормализовывать не будем, а тут - события от каспера/фортика/цфт - вот ими мы и займёмся
источник

RS

Roman Sergeev in MaxPatrol SIEM
Незакрытые тэги в xml были в не очень самописном Oracle
источник

К

Кац in MaxPatrol SIEM
невалидный XML - вообще любимый прикол
источник

К

Кац in MaxPatrol SIEM
кто пытался что-то интегрировать в Splunk с ним хорошо знаком)
источник

К

Кац in MaxPatrol SIEM
то есть чтобы кто-то ходил через апи в спланк за данными
источник

e

e6e6e in MaxPatrol SIEM
Nikolai Arefiev
Такое может быть в, основном, у самописного приклада. Крупные вендоры таким не промышляют.
Нашел, где последний раз встречался JSON - так и есть самописный приклад (но, правда, полезный).
источник
2020 September 07

e

e6e6e in MaxPatrol SIEM
Коллеги, подскажите, пожалуйста, куда смотреть, если очередь "incidentReadModel_IncidentConsumer" крайне медленно разгребается? В MS SQL Express?
Всё "зелёное", consumer у очереди есть. R22.3280

UPD:
Утилизация слишком диска большая => в журнале службы ошибки RMQ и PostgreSQL.
Если недавно встречалось что-то похожее - отпишитесь, пожалуйста.
источник

BB

B B in MaxPatrol SIEM
e6e6e
Коллеги, подскажите, пожалуйста, куда смотреть, если очередь "incidentReadModel_IncidentConsumer" крайне медленно разгребается? В MS SQL Express?
Всё "зелёное", consumer у очереди есть. R22.3280

UPD:
Утилизация слишком диска большая => в журнале службы ошибки RMQ и PostgreSQL.
Если недавно встречалось что-то похожее - отпишитесь, пожалуйста.
Если у вас на виртуалках, то мб лимит IOPS поднять
источник

e

e6e6e in MaxPatrol SIEM
B B
Если у вас на виртуалках, то мб лимит IOPS поднять
Это следствие, пока не понятно следствие чего именно.
источник

RS

Roman Sergeev in MaxPatrol SIEM
Всплеска срабатываний нет? Событий типа incident
источник

Z

Zer🦠way in MaxPatrol SIEM
e6e6e
Коллеги, подскажите, пожалуйста, куда смотреть, если очередь "incidentReadModel_IncidentConsumer" крайне медленно разгребается? В MS SQL Express?
Всё "зелёное", consumer у очереди есть. R22.3280

UPD:
Утилизация слишком диска большая => в журнале службы ошибки RMQ и PostgreSQL.
Если недавно встречалось что-то похожее - отпишитесь, пожалуйста.
дяденька знаю что у вас сломалось
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
Всплеска срабатываний нет? Событий типа incident
Не, но MS SQL Express действительно забился. Чистится. Почему это стало так аффектить на диск - кто ж его знает (может жОсткая ротация + аудит файловых операций).
источник

e

e6e6e in MaxPatrol SIEM
e6e6e
Не, но MS SQL Express действительно забился. Чистится. Почему это стало так аффектить на диск - кто ж его знает (может жОсткая ротация + аудит файловых операций).
Через UI не удаляет инциденты, вручную из БД как-то не хочется удалять (наверное, там много зависимостей). БД не сжимается.
Лучше обратиться в техподдержку?
источник