Size: a a a

2020 October 06

П

Пурпурпур in MaxPatrol SIEM
Забыл, а есть мануал по развёртыванию?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Пурпурпур
Забыл, а есть мануал по развёртыванию?
implementation guide
источник

К

Капибара in MaxPatrol SIEM
Пурпурпур
Забыл, а есть мануал по развёртыванию?
На партнерском портале есть. Implementation Guide. Так же поставляется вместе с дистрибутивами, если что.
источник

П

Пурпурпур in MaxPatrol SIEM
Спасибо ещё раз.
источник
2020 October 07

R

Roman_ in MaxPatrol SIEM
Подскажите, для размещения ucs и ср на виртуальном сервере под hyper-v нет никаких противопоказаний?
источник

1

11 in MaxPatrol SIEM
Добрый день. В профиле модуля syslog есть объект "special_events_assembly_settings", который предназначен для настройки группировки сообщений, относящихся к одному событию.
Подскажите, есть ли аналоги этого объекта в профилях для модулей ssheventcollector или filemonitor?
источник

RS

Roman Sergeev in MaxPatrol SIEM
11
Добрый день. В профиле модуля syslog есть объект "special_events_assembly_settings", который предназначен для настройки группировки сообщений, относящихся к одному событию.
Подскажите, есть ли аналоги этого объекта в профилях для модулей ssheventcollector или filemonitor?
Пока нет. Заведите тикет
источник

SS

Sergey Shtin in MaxPatrol SIEM
Всем добрый день. А версия 23 поддерживает  сбор событий с Континента версии 3.9? в документации только версия 3.7 и 4.0.2.
источник

🅳

🅳Ⓐ🅽 in MaxPatrol SIEM
11
Добрый день. В профиле модуля syslog есть объект "special_events_assembly_settings", который предназначен для настройки группировки сообщений, относящихся к одному событию.
Подскажите, есть ли аналоги этого объекта в профилях для модулей ssheventcollector или filemonitor?
А в 21-ой версии этот параметр работает? Или только с 22-ой и выше?
источник

m

max in MaxPatrol SIEM
🅳Ⓐ🅽
А в 21-ой версии этот параметр работает? Или только с 22-ой и выше?
Должен работать.
источник

RS

Roman Sergeev in MaxPatrol SIEM
🅳Ⓐ🅽
А в 21-ой версии этот параметр работает? Или только с 22-ой и выше?
Делали как раз для 21, если мне память не изменяет. В крайнем случае, в 21.1 точно должно быть.
Точнее, делали для первого пака под линукс, а он был как раз тогда
источник

🅳

🅳Ⓐ🅽 in MaxPatrol SIEM
Roman Sergeev
Делали как раз для 21, если мне память не изменяет. В крайнем случае, в 21.1 точно должно быть.
Точнее, делали для первого пака под линукс, а он был как раз тогда
В доках по 21 нет ничего про это, в 22-ой есть. А я правильно понимаю, раз это для группировки  событий  , то и формулы нормализации нужны для сгруппированного события? А они есть ?
источник

RS

Roman Sergeev in MaxPatrol SIEM
🅳Ⓐ🅽
В доках по 21 нет ничего про это, в 22-ой есть. А я правильно понимаю, раз это для группировки  событий  , то и формулы нормализации нужны для сгруппированного события? А они есть ?
Вы понимаете правильно. И в рамках пака по Линуксу как раз большая часть (если не вообще всё) нормализации auditd была переписана под новый модуль syslog. Выпуск пака был придержан до выпуска релиза. В частности, и профили сбора были обновлены
источник

AR

Alexey Razumov in MaxPatrol SIEM
а этот функционал только для логов auditd работает? Или потенциально можно использовать для любых событий, прилетающих по сислогу? Смущает захардкоженное "auditd" в профиле
источник

RS

Roman Sergeev in MaxPatrol SIEM
Потенциально можно для любых, если критерии склейки выразимы имеющимися настройками
источник

AR

Alexey Razumov in MaxPatrol SIEM
ок, спасибо
источник

RS

Roman Sergeev in MaxPatrol SIEM
Если не получится, пишите. Это интересно
источник

🅳

🅳Ⓐ🅽 in MaxPatrol SIEM
Roman Sergeev
Вы понимаете правильно. И в рамках пака по Линуксу как раз большая часть (если не вообще всё) нормализации auditd была переписана под новый модуль syslog. Выпуск пака был придержан до выпуска релиза. В частности, и профили сбора были обновлены
А сбор включение этого параметра, не будет мешать сбору событий с не линух оборудования?
источник

m

max in MaxPatrol SIEM
🅳Ⓐ🅽
А сбор включение этого параметра, не будет мешать сбору событий с не линух оборудования?
Не будет, если не будет попадать под регулярку в этом параметре
источник
2020 October 08

🅳

🅳Ⓐ🅽 in MaxPatrol SIEM
Roman Sergeev
Делали как раз для 21, если мне память не изменяет. В крайнем случае, в 21.1 точно должно быть.
Точнее, делали для первого пака под линукс, а он был как раз тогда
В 21.0 параметр не найден говорит, хотя пакет для линухов стоит (
источник