Size: a a a

2020 October 13

FY

Fedor Yakovlev in MaxPatrol SIEM
событий, которые летят по syslog
источник

E

EИ0Ʇ in MaxPatrol SIEM
Fedor Yakovlev
событий, которые летят по syslog
так в коробку положили
источник

FY

Fedor Yakovlev in MaxPatrol SIEM
Отлично, только с Isim v2.3 не распознаются события, хотя правило есть и работает
источник

E

EИ0Ʇ in MaxPatrol SIEM
Fedor Yakovlev
Отлично, только с Isim v2.3 не распознаются события, хотя правило есть и работает
только что столкнулся с этим. ща поправлю формулу и скину
источник

E

EИ0Ʇ in MaxPatrol SIEM
Fedor Yakovlev
Отлично, только с Isim v2.3 не распознаются события, хотя правило есть и работает
ан нет, надо менять шаблон на ISIM
источник

m

max in MaxPatrol SIEM
EИ0Ʇ
ан нет, надо менять шаблон на ISIM
интересно когда все это будет ловиться унутре QA
источник

E

EИ0Ʇ in MaxPatrol SIEM
max
интересно когда все это будет ловиться унутре QA
не сыпь мне соль на рану, подо мной стул уже дымится
источник

Z

Zer🦠way in MaxPatrol SIEM
EИ0Ʇ
не сыпь мне соль на рану, подо мной стул уже дымится
😀взлетаем?;)
источник

PK

Pavel Korostelev in MaxPatrol SIEM
Срочно нужен огнетушитель!
источник

IS

Ivan Shvydchenko in MaxPatrol SIEM
источник

ДБ

Денис Бакшун... in MaxPatrol SIEM
Добрый день! Указываю в правиле локализации:
{correlation_name}, аутентификация под {subject.name}  с {src.host} на {dst.host}
correlation_name и subject.name подставляются, а src.host и dst.host нет, пробовал менять на src/dst.ip, В инциденте пишет: аутентификация под root с на
источник

ДБ

Денис Бакшун... in MaxPatrol SIEM
Подскажете?
источник

m

max in MaxPatrol SIEM
Денис Бакшун
Добрый день! Указываю в правиле локализации:
{correlation_name}, аутентификация под {subject.name}  с {src.host} на {dst.host}
correlation_name и subject.name подставляются, а src.host и dst.host нет, пробовал менять на src/dst.ip, В инциденте пишет: аутентификация под root с на
а в корреляционном событии есть src.host/dst,host?
источник

ДБ

Денис Бакшун... in MaxPatrol SIEM
max
а в корреляционном событии есть src.host/dst,host?
То есть они должны быть указаны в правиле корреляции?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Денис Бакшун
То есть они должны быть указаны в правиле корреляции?
Да. Локализация сейчас опирается только на само событие
источник

ДБ

Денис Бакшун... in MaxPatrol SIEM
в emit?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Скорее уж в on
источник

ДБ

Денис Бакшун... in MaxPatrol SIEM
ок, спасибо
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Коллеги, добрый день. Вопрос касаемо мониторинга источника событий - при настройке предупреждений - при сработке где это предупреждение будет появляться?
источник

SR

Sergey Rybkin in MaxPatrol SIEM
Maxim Gaydukov
Коллеги, добрый день. Вопрос касаемо мониторинга источника событий - при настройке предупреждений - при сработке где это предупреждение будет появляться?
На почту можно настроить
источник