Size: a a a

MaxPatrol SIEM & VM

2020 November 30

RS

Roman Sergeev in MaxPatrol SIEM & VM
virars
я думал что если актив участвует в задачах с сием, то оон подтянет его fqdn самостоятельно
recv_asset то заполнился?
источник

v

virars in MaxPatrol SIEM & VM
Roman Sergeev
recv_asset то заполнился?
тоже самое, что и в recv_ip
источник

v

virars in MaxPatrol SIEM & VM
записывает ip-адрес
источник

G

GenRockeR in MaxPatrol SIEM & VM
коллеги, добрый день. А поделитесь пожалуйста CI/CD пайплайном для тестирования правил корреляции своих. Кто тестит через gitlab-ci?
источник

v

virars in MaxPatrol SIEM & VM
Коллеги, еще такой вопрос, в части ротации и удаления архивных событий, в админ гайде есть инструкции по автоматизации архивирования (через сколько дней, например, заносить индекс в архивный), а также по удалению текущих (не архивных) индексов через tailcutter (по дням и проценту заполнения активного хранилища)

Собственно мой вопрос - где я могу настроить удаление по сроку давности, но не активного, а архивного хранилища?
источник

e

e6e6e in MaxPatrol SIEM & VM
virars
Коллеги, еще такой вопрос, в части ротации и удаления архивных событий, в админ гайде есть инструкции по автоматизации архивирования (через сколько дней, например, заносить индекс в архивный), а также по удалению текущих (не архивных) индексов через tailcutter (по дням и проценту заполнения активного хранилища)

Собственно мой вопрос - где я могу настроить удаление по сроку давности, но не активного, а архивного хранилища?
В curator-е ;)
источник

c

cinortoce in MaxPatrol SIEM & VM
virars
Коллеги, еще такой вопрос, в части ротации и удаления архивных событий, в админ гайде есть инструкции по автоматизации архивирования (через сколько дней, например, заносить индекс в архивный), а также по удалению текущих (не архивных) индексов через tailcutter (по дням и проценту заполнения активного хранилища)

Собственно мой вопрос - где я могу настроить удаление по сроку давности, но не активного, а архивного хранилища?
источник

c

cinortoce in MaxPatrol SIEM & VM
🤷‍♂️
источник

v

virars in MaxPatrol SIEM & VM
😢
источник

v

virars in MaxPatrol SIEM & VM
R22
источник

v

virars in MaxPatrol SIEM & VM
или в r22 еще не предусмотрено такого?)
источник

SS

Sergey Shtin in MaxPatrol SIEM & VM
virars
😢
11.10?
источник

c

cinortoce in MaxPatrol SIEM & VM
virars
😢
источник

c

cinortoce in MaxPatrol SIEM & VM
R22
источник

v

virars in MaxPatrol SIEM & VM
беда))
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
tailcutter по дефолту встает в 22 ?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Zer🦠way
tailcutter по дефолту встает в 22 ?
да вроде должен вместе с ролью storage ставиться c 21.1
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
Roman Sergeev
да вроде должен вместе с ролью storage ставиться c 21.1
а не на mpserver он стартует?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Zer🦠way
а не на mpserver он стартует?
Нет.
И по документации, и по смыслу он должен быть на storage, так как ему надо место на диске мерять именно на storage
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
e6e6e
Ну и ещё небольшой вопрос - если события собираются с Windows EventLog Collector, который запущен на агенте MP SEIM, то в событиях не проставляется recv_ipv4, это бага или фича?
а что с recv_ipv6?
источник