Size: a a a

2020 October 16

S

Sergey in MaxPatrol SIEM
Коллеги, добрый день. Подскажите пожалуйста, а у кого-нибудь был опыт подключение SearchInform КИБ в качестве источника событий? В refguide его нет в списке поддерживаемых
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Sergey
Коллеги, добрый день. Подскажите пожалуйста, а у кого-нибудь был опыт подключение SearchInform КИБ в качестве источника событий? В refguide его нет в списке поддерживаемых
добрый день, был, но для другого SIEM
источник

IY

Ivan Yakushev in MaxPatrol SIEM
там есть нюансы, могу в личке пояснить
источник

S

Sergey in MaxPatrol SIEM
был бы очень признателен
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Sergey
Коллеги, добрый день. Подскажите пожалуйста, а у кого-нибудь был опыт подключение SearchInform КИБ в качестве источника событий? В refguide его нет в списке поддерживаемых
Он есть в списке частично поддерживаемых источников. Из коробки есть пара формул нормализации. Там смотря какая версия сёрча у вас, в более поздней есть возможность отправлять события в сием по сислогу
источник

IY

Ivan Yakushev in MaxPatrol SIEM
поделюсь на всякий случай ещё тут — по syslog в КИБ Серчинформ отправляются события сработки политик,
но Заказчики частенько хотят мониторить не только это, а ещё и изменения политик, настроек, входы в консоли — эти данные лежат в MSSQL, а формул и профиля сбора для этого в MPSIEM пока нет.

учитывайте при внедрениях)
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Ivan Yakushev
поделюсь на всякий случай ещё тут — по syslog в КИБ Серчинформ отправляются события сработки политик,
но Заказчики частенько хотят мониторить не только это, а ещё и изменения политик, настроек, входы в консоли — эти данные лежат в MSSQL, а формул и профиля сбора для этого в MPSIEM пока нет.

учитывайте при внедрениях)
Спасибо)
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
В более ранних версиях сёрча сислога не было и все лежало в бд
источник

BG

Bryan Griffin in MaxPatrol SIEM
Коллеги, а где-то есть документ со списком поддерживаемых из коробки источников?
Для 23 версии

Чтобы прямо списком, а не как в "Настройке источников"
источник

E

EИ0Ʇ in MaxPatrol SIEM
Bryan Griffin
Коллеги, а где-то есть документ со списком поддерживаемых из коробки источников?
Для 23 версии

Чтобы прямо списком, а не как в "Настройке источников"
а приложение "Бе" в рефгайде не?
источник

BG

Bryan Griffin in MaxPatrol SIEM
EИ0Ʇ
а приложение "Бе" в рефгайде не?
Прошу прощения, перепутал рефгайды и смотрел не в той версии((
источник

G

GenRockeR in MaxPatrol SIEM
всем привет. У кого есть информация по UCS? Можно ли в него вклиниться и свои настройки или IOC разливать с помощью saltstack в UCS?
источник

PG

Pavel Grachev in MaxPatrol SIEM
Добрый день. При написании правила корреляции каким образом можно проверить вхождение IP в подсеть? Версия эластика 1
источник

m

max in MaxPatrol SIEM
Pavel Grachev
Добрый день. При написании правила корреляции каким образом можно проверить вхождение IP в подсеть? Версия эластика 1
есть функция in_subnet(IP, net), первым параметром адрес, вторым - сеть в cidr
источник

PG

Pavel Grachev in MaxPatrol SIEM
max
есть функция in_subnet(IP, net), первым параметром адрес, вторым - сеть в cidr
в доках вроде указано, что работает только на 7.х версия эластика, не?
источник

m

max in MaxPatrol SIEM
Pavel Grachev
в доках вроде указано, что работает только на 7.х версия эластика, не?
Это в документации на PDQL в запросах к событиям. В правилах корреляции это работает в  любом случае
источник

E

EИ0Ʇ in MaxPatrol SIEM
GenRockeR
всем привет. У кого есть информация по UCS? Можно ли в него вклиниться и свои настройки или IOC разливать с помощью saltstack в UCS?
интересные конкурсы. а зачем?
источник

G

GenRockeR in MaxPatrol SIEM
чтобы синхронизировать между разными  инстансами данные
источник

К

Кац in MaxPatrol SIEM
EИ0Ʇ
интересные конкурсы. а зачем?
например потому что удобно через единый механизм разливать данные, которые должны быть на всех SIEM
источник

PG

Pavel Grachev in MaxPatrol SIEM
max
Это в документации на PDQL в запросах к событиям. В правилах корреляции это работает в  любом случае
Спасибо большое за информацию.
источник