Size: a a a

MaxPatrol SIEM & VM

2020 November 30

e

e6e6e in MaxPatrol SIEM & VM
Roman Sergeev
Больше на баг похоже. Так себя ведёт агент, установленный на WEC?
WEC на агенте. Видимо, он так себя ведёт =)
Хорошо бы там видеть внешний IP агента или хотя бы 127.0.0.1
источник

Л

Летающий вирус... in MaxPatrol SIEM & VM
e6e6e
Добрый день!
На картинке скрин из карточки инцидента. К инциденту фактически привязано ~50 событий (они видны, если перейти на вкладку "События").
Вопросы:
1. Это бага или фича?
2. Как можно отвязать события от инцидента, которые не отображаются в карточке инцидента? (опять через API?)
Любые баги - это фичи
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
По идее, с WEC это вообще не связано. Агент может с самого себя события читать. Проверим
источник

e

e6e6e in MaxPatrol SIEM & VM
Летающий вирус
Любые баги - это фичи
За доп плату =)
источник

m

max in MaxPatrol SIEM & VM
e6e6e
WEC на агенте. Видимо, он так себя ведёт =)
Хорошо бы там видеть внешний IP агента или хотя бы 127.0.0.1
127.0.0.1 как раз, наверно, не очень информативно будет.
источник

К

Капибара in MaxPatrol SIEM & VM
e6e6e
Добрый день!
На картинке скрин из карточки инцидента. К инциденту фактически привязано ~50 событий (они видны, если перейти на вкладку "События").
Вопросы:
1. Это бага или фича?
2. Как можно отвязать события от инцидента, которые не отображаются в карточке инцидента? (опять через API?)
А если тыкнуть на кнопку "показать все 10 событий"? :)
источник

e

e6e6e in MaxPatrol SIEM & VM
Капибара
А если тыкнуть на кнопку "показать все 10 событий"? :)
Там 10 событий, а не 50.
источник

К

Капибара in MaxPatrol SIEM & VM
e6e6e
Там 10 событий, а не 50.
А если еще раз тыкнуть?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
e6e6e
Там 10 событий, а не 50.
HAR пришли, пожалуйста.
источник

e

e6e6e in MaxPatrol SIEM & VM
Капибара
А если еще раз тыкнуть?
"Ещё раз" некуда тыкать =)
источник

e

e6e6e in MaxPatrol SIEM & VM
Roman Sergeev
HAR пришли, пожалуйста.
Через час в ЛС. Спасибо!
источник

К

Капибара in MaxPatrol SIEM & VM
e6e6e
"Ещё раз" некуда тыкать =)
Хех, не прокатило. Мне встречался похожий баг, когда написано было "все десять событий", ты тыкал - и подгружались все, а не только 10
источник

v

virars in MaxPatrol SIEM & VM
e6e6e
Ну и ещё небольшой вопрос - если события собираются с Windows EventLog Collector, который запущен на агенте MP SEIM, то в событиях не проставляется recv_ipv4, это бага или фича?
А у меня вот наоборот, в событиях проставляется recv_ipv4, и не заменяется на fqdn, и в активах есть 2 разных карточки - wec сервер по fqdn, и wec-сервер по ip, в одну не собираются...
источник

v

virars in MaxPatrol SIEM & VM
давным давно специально делал скан по wec серверам, думал собирутся в одну - не вышло
источник

v

virars in MaxPatrol SIEM & VM
и не очень удобно когда группируешь события по точке сбора, приходится группировать по recv_ip, и потом сидеть с табличкой сравнивать - что с какого wec
источник

e

e6e6e in MaxPatrol SIEM & VM
virars
А у меня вот наоборот, в событиях проставляется recv_ipv4, и не заменяется на fqdn, и в активах есть 2 разных карточки - wec сервер по fqdn, и wec-сервер по ip, в одну не собираются...
А у вас подписки с "инициируется исходным ПК" или "инициируется сборщиком"?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
e6e6e
А у вас подписки с "инициируется исходным ПК" или "инициируется сборщиком"?
а это влияет на вид события?
источник

v

virars in MaxPatrol SIEM & VM
e6e6e
А у вас подписки с "инициируется исходным ПК" или "инициируется сборщиком"?
ох, если честно не знаю, настройкой сборщика занимался заказчик
источник

e

e6e6e in MaxPatrol SIEM & VM
Roman Sergeev
а это влияет на вид события?
Скорее, нет. Но я не проверял, могу посмотреть.
источник

v

virars in MaxPatrol SIEM & VM
я думал что если актив участвует в задачах с сием, то оон подтянет его fqdn самостоятельно
источник