Size: a a a

2020 October 08

m

max in MaxPatrol SIEM
🅳Ⓐ🅽
В 21.0 параметр не найден говорит, хотя пакет для линухов стоит (
Если нет возможности обновиться - запросите в ТП обновление системных профилей для 21.0
источник

D

Dips in MaxPatrol SIEM
max
Если нет возможности обновиться - запросите в ТП обновление системных профилей для 21.0
ну не достаточно только профили обновить, надо ещё агента..
источник

RS

Roman Sergeev in MaxPatrol SIEM
Dips
ну не достаточно только профили обновить, надо ещё агента..
И scanning
Но вроде достаточно профиль руками поправить
источник

N

Natalia in MaxPatrol SIEM
Андрей Янкин и Андрей Черных из компании «Инфосистемы Джет»:

• о внедрении SIEM-систем
• о продуктах, которые использует центр мониторинга и реагирования на инциденты в сфере информационной безопасности
• о роли SIEM в бизнесе «Инфосистем Джет»
• о перспективах SIEM как технологии

https://www.anti-malware.ru/interviews/2020-10-08/33886
источник
2020 October 09

C

CaptainRon in MaxPatrol SIEM
Есть вопросик по формуле нормализации: когда разбираешь событие через keyvalue и у одного из полей значение начинается со знака доллар, то нет возможности его вытащить.

Сталкивался кто с этим и как лечили?
источник

m

max in MaxPatrol SIEM
CaptainRon
Есть вопросик по формуле нормализации: когда разбираешь событие через keyvalue и у одного из полей значение начинается со знака доллар, то нет возможности его вытащить.

Сталкивался кто с этим и как лечили?
$['$xxx'] не работает?
источник

C

CaptainRon in MaxPatrol SIEM
Пример user=$system

Формула $values=KEYVALUE(“ “, “=“, “\\\””)

Если я сделаю так: datafield1=$values[“user”], то в это поле ничего не попадёт. Но если будет событие user=admin, в поле datafield1 запишется admin
источник

m

max in MaxPatrol SIEM
CaptainRon
Пример user=$system

Формула $values=KEYVALUE(“ “, “=“, “\\\””)

Если я сделаю так: datafield1=$values[“user”], то в это поле ничего не попадёт. Но если будет событие user=admin, в поле datafield1 запишется admin
хм..
datafield1=$values['user']
{
 "datafield1": "$system",
}
источник

C

CaptainRon in MaxPatrol SIEM
Хм.. это что?

Правильно понял в таком написании сработает?
источник

C

CaptainRon in MaxPatrol SIEM
Не работает такой подход, Макс
источник
2020 October 10

М

Мария in MaxPatrol SIEM
Здраствуйте! Имеется правило корреляции для RDP подключения. Хочу вычислять время RDP сессии. Можно ли это реализовать через правило обогащения или необходимо писать еще одно правило корреляции ?
источник

Z

Zer🦠way in MaxPatrol SIEM
Мария
Здраствуйте! Имеется правило корреляции для RDP подключения. Хочу вычислять время RDP сессии. Можно ли это реализовать через правило обогащения или необходимо писать еще одно правило корреляции ?
Я бы обогащением писал в тс время входа и время выхода конкретного пользователя и хоста
источник

Z

Zer🦠way in MaxPatrol SIEM
Зачем корреляцию для этого использовать;)
источник

М

Мария in MaxPatrol SIEM
Просто не очень понятно как тогда отследить конкретного пользователя, ведь в обогащение нет директории Key
источник

Z

Zer🦠way in MaxPatrol SIEM
Искать его в тс?
источник

М

Мария in MaxPatrol SIEM
я правильно поняла тс для обогащения и коррелеации разные же  ?
источник

Z

Zer🦠way in MaxPatrol SIEM
Да. Разные типы
источник

М

Мария in MaxPatrol SIEM
Не понятно как тогда использовать данные из тс
источник

Z

Zer🦠way in MaxPatrol SIEM
А вы с ними что хотите делать? Конечная цель какая?
источник

Z

Zer🦠way in MaxPatrol SIEM
Можно в тс писать успешную авторизацию по рдп а кореляцию сделать на срабатывание закрытия сессии. Будете брать из тс информацию о юзере, хосте и времени начала сессии
источник