Size: a a a

MaxPatrol SIEM & VM

2020 December 02

С

Сергей in MaxPatrol SIEM & VM
на DC также DNS DHCP
источник

С

Сергей in MaxPatrol SIEM & VM
Roman Sergeev
Порт?
445
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
на ядре то кто принимает этот трафик?
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
судя по порту smb
источник

N

Natalia in MaxPatrol SIEM & VM
По следам The Standoff: расследуем успешные атаки на город

10 декабря наши эксперты раскрутят цепочки нескольких атак и расскажут, как хакерам удалось уронить колесо обозрения и прекратить добычу нефти. Детектировать действия злоумышленников будут с помощью MaxPatrol SIEM, PT Application Firewall, PT NAD, PT Sandbox и PT ISIM.

Регистрация
источник
2020 December 04

ИБ

Иван Богучарский... in MaxPatrol SIEM & VM
Доброе утро. Подскажите в 23.0.3300 версии:
- если ставить задачу сканирования (discovery, inventory, pentest) , где цель - большая подсеть
- в исключении целей добавить подсети в нее входящие - несколько штук
Если добавлять больше одной подсети в исключение, то  задача не может запуститься - выдает ошибку, журнала нет. Это баг или фича? Одну подсеть в исключениях если указать - запускается, если уже 2 - то все. Ошибка.
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Иван Богучарский
Доброе утро. Подскажите в 23.0.3300 версии:
- если ставить задачу сканирования (discovery, inventory, pentest) , где цель - большая подсеть
- в исключении целей добавить подсети в нее входящие - несколько штук
Если добавлять больше одной подсети в исключение, то  задача не может запуститься - выдает ошибку, журнала нет. Это баг или фича? Одну подсеть в исключениях если указать - запускается, если уже 2 - то все. Ошибка.
Посмотрите журналы сканнинга. Выглядит как ошибка, безусловно
источник

AR

Aleksandr R in MaxPatrol SIEM & VM
Коллеги, подскажите, как много пользовательских ПК у вас включено в сбор событий и на сколько это полезно? Стоит ли оно того или можно спокойно обойтись логами с сетевых устройств и ksc?
источник

C

Corporal in MaxPatrol SIEM & VM
Aleksandr R
Коллеги, подскажите, как много пользовательских ПК у вас включено в сбор событий и на сколько это полезно? Стоит ли оно того или можно спокойно обойтись логами с сетевых устройств и ksc?
Логи сетевых устройств и антивируса и пользовательских станций ведь никак не взаимозаменяются, а только дополняются. Так что пользу точно можно будет увидеть, но для этого нужно и журналирование на станциях поднастроить как минимум.  И я надеюсь вы не имеете ввиду с пользовательских станций агентами собирать события?)
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Доброго времени суток
Кто-нибудь сталкивался с таким: не приходят события при использовании не стандартного udp порта (8514) в задаче с профилем syslog?

Версия ядра системы: 22.0.3280
Конфигурация: All-In-One
источник

BG

Bryan Griffin in MaxPatrol SIEM & VM
Коллеги, всем привет!
Подскажите плз, у нас есть сторадж и полка к нему.
Нам надо погасить оборудование, удалённо.
Можно ли как-то полку дисковую отдельно через интерфейс погасить?
Или достаточно просто стандартно выключить сторадж?
источник

c

cinortoce in MaxPatrol SIEM & VM
Serg Feodor
Доброго времени суток
Кто-нибудь сталкивался с таким: не приходят события при использовании не стандартного udp порта (8514) в задаче с профилем syslog?

Версия ядра системы: 22.0.3280
Конфигурация: All-In-One
Ну если задача запустилась и порт слушается, а источники настроены корректно, то я бы попытался бы снифером посмотреть прилетают ли реально пакеты на этот порт
источник

c

cinortoce in MaxPatrol SIEM & VM
А ещё можно копнуть в сторону виндового фаервола
источник

c

cinortoce in MaxPatrol SIEM & VM
Там вроде сием сам правила делает на дефолтных портах
источник

c

cinortoce in MaxPatrol SIEM & VM
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
cinortoce
А ещё можно копнуть в сторону виндового фаервола
Действительно так. Добавили правило и завелось.
Спасибо за наводку)
источник
2020 December 07

I

Ivan in MaxPatrol SIEM & VM
Коллеги, привет!
Не нашел в документации что значит
{1,3} в регулярках.
Если встречается [0-9] - значит подходит любой символ из диапазона.
Судя по контексту {1,3} это значит или символ равен 1 или равен 3 или там ничего нет.
Подскажите как правильно
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
а это не квантификатор? от 1 до 3 символов
источник

I

Ivan in MaxPatrol SIEM & VM
То есть выражение
[0-9]{1,3}
Тип от 1 до 3 символов в диапазоне от 0-9
То есть
От 1 до 999 должно быть?
источник

IU

Igor Utkin in MaxPatrol SIEM & VM
источник