Size: a a a

MaxPatrol SIEM & VM

2020 November 17

R

RB in MaxPatrol SIEM & VM
seregin
это мне в раздел про subformula?
Правило корреляции может принимать на вход корреляционное событие
источник

s

seregin in MaxPatrol SIEM & VM
получается я создаю event  и в фильтре прописываю correlation_name? Затем его использую в rule
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Да
источник

R

RB in MaxPatrol SIEM & VM
В фильтре можете написать correlation_name == "имя_корреляции"
источник

s

seregin in MaxPatrol SIEM & VM
ок, понял, многоуровневая получается корреляция.  а то уже попробовал даже такую запись (Event1 and Event2)[N], безуспешно)
источник

s

seregin in MaxPatrol SIEM & VM
спасибо))
источник

s

seregin in MaxPatrol SIEM & VM
но получается тогда на подправило correlation_name == "имя_корреляции" тоже будут инциденты сыпаться
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
seregin
но получается тогда на подправило correlation_name == "имя_корреляции" тоже будут инциденты сыпаться
это вас смущают лишние события в инциденте?
источник

R

RB in MaxPatrol SIEM & VM
Ну а вы поставьте ему тип другой
источник

R

RB in MaxPatrol SIEM & VM
не инцидент
источник

R

RB in MaxPatrol SIEM & VM
$correlation_type = "event"
источник

s

seregin in MaxPatrol SIEM & VM
точно, должно сработать
источник

R

RB in MaxPatrol SIEM & VM
и оно не будет инцидентом, а простым событием по сути
источник

R

RB in MaxPatrol SIEM & VM
Посмотрите правила Bruteforce для примера. Оно сложное, но стоит разобраться как оно работает. Многие "начальные" вопросы отпадают
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
Как вы понимаете о чем вопрос) я вообще вложенных корреляций не вижу. Выше описан кейс одной корреляции на n событий. Базовый кейс же, откуда там несколько инцидентов или даже коррелированных событий.
источник

s

seregin in MaxPatrol SIEM & VM
RB
Посмотрите правила Bruteforce для примера. Оно сложное, но стоит разобраться как оно работает. Многие "начальные" вопросы отпадают
ок, спасибо)
источник

R

RB in MaxPatrol SIEM & VM
Alexander Stepanov
Как вы понимаете о чем вопрос) я вообще вложенных корреляций не вижу. Выше описан кейс одной корреляции на n событий. Базовый кейс же, откуда там несколько инцидентов или даже коррелированных событий.
С Заказчиками работаем, часто подобное задается в процессе :)
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
RB
С Заказчиками работаем, часто подобное задается в процессе :)
Это даже круче чем гадание на скриншотах)
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
Если Event A и Event B - атомарны и строятся только на исходных событиях, то это реально 1 правило
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
Загляните в PTшные правила
источник