Size: a a a

MaxPatrol SIEM & VM

2020 December 07

К

Кац in MaxPatrol SIEM & VM
Nikolai Arefiev
Всем привет.
В крупной инсталляции часто приходится что-то автоматизировать вокруг MP SIEM.
Многие автоматизации делаются на базе вызовов API. Каждый это делает по-своему и зачастую повторяет то, что уже где-то когда-то было кем-то реализовано.
Что бы избежать «изобретений велосипеда с квадратными колесами», решили сделать неофициальный SDK для работы с API. Что он дает:
1.  Написано и тестируется под Python 3.7.
2.  Абстракция над API MP SIEM (почти во всех endpoint), что позволяет вносить только правки в SDK и не трогать тело скрипта, при изменениях в API.
3.  Unit-тесты для проверки совместимости с новыми версиями MP SIEM.
4.  Аутентификация с Core, KB, Storage.
5.  Журналирование работы самого SDK и его настройка.
6.  Хранение параметров и передача модулям.
7.  Работа с событиями.
8.  Работа с фильтрами событий.
9.  Работа с инцидентами.
10.  Работа с Табличными списками.
11.  Работа с контентом в KB.
12.  Работа с задачами сбора.
13.  Работа со встроенным мониторингом SIEM.
14.  Работа со встроенным мониторингом источников.
15.  Работа с пользователями в IAM.
Объем реализации приведен в CHANGELOG.md. Запуск unit-тестов описан в tests/README.md
Примеры использования можно также посмотреть в unit.
Welcome for pull requests.
https://github.com/feedb/MPSiem_addons/tree/master/mpsiemlib
круто, спасибо! а лицензия где?
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
О какой лицензии речь?
источник

К

Кац in MaxPatrol SIEM & VM
Nikolai Arefiev
О какой лицензии речь?
той, которая описывает, что и на каких условиях можно делать с опубликованным материалом
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
она общая на весь репозиторий и там прописан GPLv3
источник

К

Кац in MaxPatrol SIEM & VM
Nikolai Arefiev
она общая на весь репозиторий и там прописан GPLv3
для применения которой в каждый файл должно быть помещено уведомление о лицензии
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
ты че там, барыжить sdk у метро собираешься? эээ, давай завязывай с этим.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
на красной ветке я уже место застолбил + у близлежащих переходов.
источник

К

Кац in MaxPatrol SIEM & VM
Nikolai Arefiev
ты че там, барыжить sdk у метро собираешься? эээ, давай завязывай с этим.
GPLv3 не дает мне такого права, а применение кода в целом без корректного указания лицензии и авторства может в последующем повлечь негативные последствия, как показывает российская правоприменительная практика. а я чту уголовный кодекс)
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
Кац
GPLv3 не дает мне такого права, а применение кода в целом без корректного указания лицензии и авторства может в последующем повлечь негативные последствия, как показывает российская правоприменительная практика. а я чту уголовный кодекс)
не сгущая краски ) при таком подходе у нас бы все специалисты в области IT уже сидели
источник

К

Кац in MaxPatrol SIEM & VM
Nikolai Arefiev
не сгущая краски ) при таком подходе у нас бы все специалисты в области IT уже сидели
мне достаточно инцидентов с участием МРГ и Рамблера, чтобы подозревать, что какая-нибудь крупная телеком компания может исполнить тоже самое
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
не понял как это связано с sdk, ибо ситуации абсолютно разные
источник

К

Кац in MaxPatrol SIEM & VM
с точки зрения законодательства - ситуации очень близкие, особенно с учетом отсутствия верного применения копилефтной лицензии
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
не тот это чатик чтобы спорить о вопросах лицензирования :)
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Кстати о лицензиях)
По какой логике SIEM считает, что лицензия на узел использована?
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
Serg Feodor
Кстати о лицензиях)
По какой логике SIEM считает, что лицензия на узел использована?
по очень странной
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
Добрый всем вечер!
21 версия с нового года неактуальна из=за еластика? Потерял новость где смотреть
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
🎅 Klaudiusz Lapinski
Добрый всем вечер!
21 версия с нового года неактуальна из=за еластика? Потерял новость где смотреть
Неактуально. Все же нашел
источник

S

Sergey in MaxPatrol SIEM & VM
Коллеги, добрый вечер.
подскажите пож-ста, в MP Siem можно собирать историю вводимых команд в терминале Linux?
источник

m

max in MaxPatrol SIEM & VM
Sergey
Коллеги, добрый вечер.
подскажите пож-ста, в MP Siem можно собирать историю вводимых команд в терминале Linux?
Запуск процессов - обычным аудитом,
Если именно командыи т.д.  в терминале, то можно посмотреть на pam_tty_audit, например
источник

S

Sergey in MaxPatrol SIEM & VM
max
Запуск процессов - обычным аудитом,
Если именно командыи т.д.  в терминале, то можно посмотреть на pam_tty_audit, например
Спасибо. ато что то и мыслей не было в какую сторону копать.
источник