Size: a a a

2020 October 30

К

Капибара in MaxPatrol SIEM
Donald
Добрый день! Как рассчитать примерную стоимость?
Добрый. Для этого обратиться к вашему менеджеру от ПТ. Или написать на sales@ptsecurity.com, если такового у вас пока нет.
источник

D

Donald in MaxPatrol SIEM
Ясно, спасибо, думал есть способ побыстрее
источник
2020 November 01

I

Ivan in MaxPatrol SIEM
Коллеги, привет!
А есть у кого-то идеи для правил корреляции по событиям от sysmon?
Или, может, даже сами правила? А то мини-творческий кризис и ощущение, что изобретаю велосипед.
источник

Z

Zer🦠way in MaxPatrol SIEM
Ivan
Коллеги, привет!
А есть у кого-то идеи для правил корреляции по событиям от sysmon?
Или, может, даже сами правила? А то мини-творческий кризис и ощущение, что изобретаю велосипед.
Привет, да там же правил (идей) куча;) тот же дамп lsass
источник

Z

Zer🦠way in MaxPatrol SIEM
Посмотрите сигма рули
источник
2020 November 02

B

Barmaley in MaxPatrol SIEM
max
win (AIO) - C:\ProgramData\Positive Technologies\MaxPatrol SIEM Server\correlator\logs\correlator.log
Linux - /opt/mpxsiem/log/correlator/logs/correlator.log
а можно ли включить расширенное логирование?
источник

CK

C K in MaxPatrol SIEM
Всем привет! У кого есть формуляр к 23 версии?
источник

К

Капибара in MaxPatrol SIEM
Она же еще не сертифицирована.
источник

CK

C K in MaxPatrol SIEM
Капибара
Она же еще не сертифицирована.
Это все меняет, думал уже все, сертифицировали.
источник

К

Капибара in MaxPatrol SIEM
C K
Это все меняет, думал уже все, сертифицировали.
В процессе...
источник

AS

Alexander Stepanov in MaxPatrol SIEM
Barmaley
а можно ли включить расширенное логирование?
Можно, но это делается только по рекомендациям саппорта для диагностики как временная мера, тк это увеличит нагрузку.
В siem.conf в секции logger → level
источник

R

RB in MaxPatrol SIEM
Добрый день! Подскажите, пожалуйста, по фильтру в профиле Syslog. Хочу вот пофильтровать события поступающие, но только с одного источника. Завел в inputs еще один блок, но Deny. Получилось как-то так:

       {
           "action": "Deny",
           "encoding": "utf-8",
           "priority": 0,
           "input_id": "@GUID",
           "ip_masks": [
               "10.1.1.1"
           ],
           "regex": "/(434004)/"
       },
       {
           "action": "Allow",
           "encoding": "utf-8",
           "priority": 1,
           "input_id": "@GUID",
           "ip_masks": [
               "0.0.0.0/0"
           ],
           "regex": ""
       }

Не работает :( Я что-то делаю не так, это точно. Подскажите, пожалуйста, что именно
источник

R

RB in MaxPatrol SIEM
Или я в принципе не тот функционал использую? Хочется отбивать определенные события приходящие по сислогу с определенного хоста
источник

R

RB in MaxPatrol SIEM
Механика работы Allow в доке расписана, берем всё что соответствует регулярке. Механика Deny, соответственно, обратная, верно? Отбрасываем то, что подходит под регулярку, остальное принимаем
источник

m

max in MaxPatrol SIEM
RB
Добрый день! Подскажите, пожалуйста, по фильтру в профиле Syslog. Хочу вот пофильтровать события поступающие, но только с одного источника. Завел в inputs еще один блок, но Deny. Получилось как-то так:

       {
           "action": "Deny",
           "encoding": "utf-8",
           "priority": 0,
           "input_id": "@GUID",
           "ip_masks": [
               "10.1.1.1"
           ],
           "regex": "/(434004)/"
       },
       {
           "action": "Allow",
           "encoding": "utf-8",
           "priority": 1,
           "input_id": "@GUID",
           "ip_masks": [
               "0.0.0.0/0"
           ],
           "regex": ""
       }

Не работает :( Я что-то делаю не так, это точно. Подскажите, пожалуйста, что именно
без Allow для 10.1.1.1 будут все события дропнуты.
источник

R

RB in MaxPatrol SIEM
А как мне дропнуть часть событий от 10.1.1.1? Или такого нет пока?
источник

RS

Roman Sergeev in MaxPatrol SIEM
правила проверяются в порядке приоритета
соответственно, allow можно поднять выше
источник

R

RB in MaxPatrol SIEM
Ну, оно всё пропускает, но не фильтрует по регулярке
источник

R

RB in MaxPatrol SIEM
Короче как будто не изменял стандартный профиль
источник

m

max in MaxPatrol SIEM
RB
А как мне дропнуть часть событий от 10.1.1.1? Или такого нет пока?
{
           "action": "Deny",
           "encoding": "utf-8",
           "priority": 0,
           "input_id": "@GUID",
           "ip_masks": [
               "10.1.1.1"
           ],
           "regex": "/(434004)/"
       },
  {
           "action": "Allow",
           "encoding": "utf-8",
           "priority": 0,
           "input_id": "@GUID",
           "ip_masks": [
               "10.1.1.1"
           ]
       },        {
           "action": "Allow",
           "encoding": "utf-8",
           "priority": 1,
           "input_id": "@GUID",
           "ip_masks": [
               "0.0.0.0/0"
           ],
           "regex": ""
       }
источник