Size: a a a

2020 October 14

ДБ

Денис Бакшун... in MaxPatrol SIEM
Подскажите, как то можно анализировать, сколько событий и какое количество памяти ими занимается, у той или иной задачи?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Ну вы можете count посчитать средствами сиема
источник

RS

Roman Sergeev in MaxPatrol SIEM
Конкретно по месту на диске это только через эластик уже
источник

ДБ

Денис Бакшун... in MaxPatrol SIEM
ок, спасибо
источник

m

max in MaxPatrol SIEM
Если нужна оценка, то в мониторинге есть графики по источникам, по модулям сбора и т.д.
источник

RS

Roman Sergeev in MaxPatrol SIEM
диспропорция размеров событий по источникам разных типов безусловно есть, но для качественной оценки count-а может хватить
источник

BG

Bryan Griffin in MaxPatrol SIEM
Коллеги, проясните, пожалуйста, следующий момент:
Допустим, у меня в All-in-One инсталляции хранятся события за последние 90 дней, потом удаляются по TTL.

Если я настрою архивацию индексов по расписанию(с момента создания индекса до архивации 30 дней), архивированные индексы будут всё ещё доступны в интерфейсе MPSIEM?
Или индексы после архивации успешной автоматически удаляются?
источник

A

Anryal in MaxPatrol SIEM
Добрый день
источник

A

Anryal in MaxPatrol SIEM
По умолчанию удаляются, но можно добавить -di false и индексы перестанут удаляться.
источник

BG

Bryan Griffin in MaxPatrol SIEM
понял,спасибо
источник

C

CaptainRon in MaxPatrol SIEM
Как работать с источником у которого логи находятся в SQLite?
источник

R

RB in MaxPatrol SIEM
CustomEventCollector?
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Всем привет. Вопрос из разряда: "подкапотная кухня". Пытаюсь утащить во внешнюю систему список уникальных IP из событий за последний час. В чем проблема: web-api - ограничение группировок в 1000 элементов, прямой запрос в Elastic - 50 000 бакетов. Может кто сталкивался с подобным и есть альтернативное решение?
источник

RS

Roman Sergeev in MaxPatrol SIEM
а ты же покрутил настройки лимита на агрегации?
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
так это приведет к увеличению потребления памяти
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
можно поставить 1 000 000 бакетов, но вот тут есть опасность урониться с OOM
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
просто если других вариантов нет - это тоже ответ.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
хотя, подождите, а как штатный ретропоиск с этим справляется?
источник

GK

Gri Kos in MaxPatrol SIEM
Всегда есть вариант - разбить одну большую задачу на много маленьких, например пытаться утащить не за последний час, а 60 раз пытаться утащить нужные данные за 1 минуту🧐
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Gri Kos
Всегда есть вариант - разбить одну большую задачу на много маленьких, например пытаться утащить не за последний час, а 60 раз пытаться утащить нужные данные за 1 минуту🧐
уже пробовал. 10 сек - более 50К уникальных IP
источник