Size: a a a

MaxPatrol SIEM & VM

2020 December 09

G

GenRockeR in MaxPatrol SIEM & VM
🎅 Klaudiusz Lapinski
Спасибо! Сейчас буду работать по ошибке. В вообще все кто ставил уже 23.1 без ошибок при инсталляции ставили?
При чистой установке ок, при обновлении появляются тонкости
источник

D

Dips in MaxPatrol SIEM & VM
virars
Коллеги, кто настраивал почтовые уведомления в siem (а так же все причастные) помогите решить проблему с настройкой уведомлений.
Проблемы две:
При всех произведённых настройках (заполнены поля в corecfg - адрес почтового сервера, порт, УЗ, пароль для входа, default credentials=false, настроены сами уведомления в веб интерфейсе сиема), система в notifications.log выдаёт ошибку аутентификации
2 ошибка - попытки отправить уведомления на почту происходят только с уведомления и по инцидента, прочие уведомления (такие как изменение статусов задач, ошибки и старт, ошибки работоспособности в индикаторе и прочее) - не работают, даже не пытаются отправиться - нет в логах записей. Уведомления настроены, включены, отправка - немедленно, почта указана
инциденты работают на своём(старом) механизме отправки писем. смотрите triggers.log
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
🎅 Klaudiusz Lapinski
Сейчас на другой сервер ставлю. Если не запустится скажу. А какие основные причины такого поведения?
Основные причины такого поведения - не настроили firewall, неверно настроили адрес Core при установке, лежит сервис Core Application Registration или один из MC сервисов.

Очень полезно в такой ситуации все службы проверить. Есть у меня для этого такой powershell запрос :
get-service -DisplayName "Core*","SIEM*","*MaxPatrol*","PT*","MC*", "KB*", "Knowledge*", "Rabbit*", "Redis*", "Mongo*", "Elastic*", "SQL*", "Postgre*", "salt*" | Sort-Object DisplayName | ? {$_.DisplayName -ne "SQL Server Agent (MAXPATROLXCORE)"} | FT -Auto DisplayName, Name, Status

И проверить выводы команд:
1) corecfg get -p HostAddress PtkbFeatureHost PtmcHostAddress
2) mccfg get -p HostAddress PtmcHostAddress

Для SIEM все адреса должны совпасть
источник

D

Dmitriy in MaxPatrol SIEM & VM
🎅 Klaudiusz Lapinski
Добрый день! Почему при установке 23.1 я могу зайти в KB, Management, но при попытке зайти на localhost:3333 я получаю фигушку? На файерволах порты все открыты
Было такое на чистой установке, глюки с fqdn, по дефолту были большие буквы в именах хостов, прописали маленькими все и завелось.
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
Dmitriy
Было такое на чистой установке, глюки с fqdn, по дефолту были большие буквы в именах хостов, прописали маленькими все и завелось.
Да, это и была ошибка. Грубо говоря было xxx.YYY.zzz
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
Всем спасибо за помощь!
источник

D

Dips in MaxPatrol SIEM & VM
Такую проблему уже исправили.
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
Ага, из-за этого как раз один из сервисов падал. Обходное решение: задать fqdn в нижнем регистре.
источник
2020 December 10

М_

Михаил _ in MaxPatrol SIEM & VM
Доброе утро, коллеги.
В "Сбор данных" задачи по расписанию (аудит/HostDiscovery) находятся в состояние "Ожидает выполнения" и не запускаются (пару суток), уже запущенные задачи задачи по сбору событий  работают нормально. Вопрос какие логи в первую очередь смотреть на предмет проблем?
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
Михаил _
Доброе утро, коллеги.
В "Сбор данных" задачи по расписанию (аудит/HostDiscovery) находятся в состояние "Ожидает выполнения" и не запускаются (пару суток), уже запущенные задачи задачи по сбору событий  работают нормально. Вопрос какие логи в первую очередь смотреть на предмет проблем?
Наблюдалось такое когда пытаются создать задачу на большое кол-во хостов, например по 8ой маске. Следует помнить, что создаются подзадачи.
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
Михаил _
Доброе утро, коллеги.
В "Сбор данных" задачи по расписанию (аудит/HostDiscovery) находятся в состояние "Ожидает выполнения" и не запускаются (пару суток), уже запущенные задачи задачи по сбору событий  работают нормально. Вопрос какие логи в первую очередь смотреть на предмет проблем?
Возможно сломалось управление задачами. Т. Е. У вас не получится остановить кнопкой любую из запущенных задач и не получится запустить новую. Я бы убедился в этом, а потом можно сразу в техподдержку обращаться.

Для релиза 23 и выше управление задачами должно стать стабильнее.
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Alexander Stepanov
Возможно сломалось управление задачами. Т. Е. У вас не получится остановить кнопкой любую из запущенных задач и не получится запустить новую. Я бы убедился в этом, а потом можно сразу в техподдержку обращаться.

Для релиза 23 и выше управление задачами должно стать стабильнее.
Было подобное, помог перезапуск виртуалки агента. Но не знаю насколько это корректно
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
Serg Feodor
Было подобное, помог перезапуск виртуалки агента. Но не знаю насколько это корректно
Тут сильно от версии и причин зависаний зависит. Иногда перезагрузка сервера агента помогает, но не всегда.
источник

М_

Михаил _ in MaxPatrol SIEM & VM
Alexander Stepanov
Возможно сломалось управление задачами. Т. Е. У вас не получится остановить кнопкой любую из запущенных задач и не получится запустить новую. Я бы убедился в этом, а потом можно сразу в техподдержку обращаться.

Для релиза 23 и выше управление задачами должно стать стабильнее.
Агента пытался перезагрузить (службу) не удалось, пришлось ребутить сервер. После это вроде "заработало", но сейчас ситуация  как описал выше. Релиз 23.0.3300.

P.S.
Всем спасибо за информацию, похоже дорога одна - в техподдержку.
источник

6

640kilobyte in MaxPatrol SIEM & VM
Признавайтесь - кого щас отправили на следующей неделе в Забайкалье? :)
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
Доброе утро!
Как на Debian 10.4 настроить proxy для установки UCS
источник

m

max in MaxPatrol SIEM & VM
🎅 Klaudiusz Lapinski
Доброе утро!
Как на Debian 10.4 настроить proxy для установки UCS
в /etc/opt/ucs/ucs-pt/params.yaml
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
нет такого файла
источник

D

Dips in MaxPatrol SIEM & VM
Запустите install.sh, вроде там были параметры прокси
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM & VM
Добрый день, подскажите, сколько статических и динамических групп поддерживает SIEM?
источник