Size: a a a

MaxPatrol SIEM & VM

2020 December 11

6

640kilobyte in MaxPatrol SIEM & VM
Maxim Gaydukov
Чита/Краснокаменск?
Бинго
источник

АС

Александр Самылин... in MaxPatrol SIEM & VM
cinortoce
А надо бы ещё 1434 udp
После открытия порта 1434 UDP и указания в настройках транспорта odbc использовать порт по умолчанию 0 и tcp порт 1433 всё заработало. Спасибо
источник

ММ

Максим Максимович... in MaxPatrol SIEM & VM
Aleksandr
Добрый день, коллеги, подскажите, PT MaxPatrol NAD Sensor можно ставить совместно с низконагруженной инсталляцией? Не вижу его на соответствующей схеме. Написано просто, что компонент устанавливать не нужно. А если мне нужно?) Апаться до средненагруженной инсталляции сразу?
Не разрешается, если это ПАК. Не рекомендуется, если не соответствует суммарному профилю нагрузки.
источник

A

Aleksandr in MaxPatrol SIEM & VM
Максим Максимович
Не разрешается, если это ПАК. Не рекомендуется, если не соответствует суммарному профилю нагрузки.
Спасибо. А как суммарный профиль посчитать? NAD в низконагруженной версии не приведен, брать его ттх из средненагруженной и выносить на отдельный сервер? Но все равно не понятно, как он загрузит AiO, когда будет туда данные лить
источник

Д

Дмитрий in MaxPatrol SIEM & VM
Коллеги, добрый день. Может кто-нибудь подсказать по разработке правил нормализации для сислога?
Хочу в нормализованное событии сохранить оригинальное сырое. Такое возможно?
Попытка datafield1 = TEXT успехом не увенчалась (
источник

SR

Sergey Rybkin in MaxPatrol SIEM & VM
Дмитрий
Коллеги, добрый день. Может кто-нибудь подсказать по разработке правил нормализации для сислога?
Хочу в нормализованное событии сохранить оригинальное сырое. Такое возможно?
Попытка datafield1 = TEXT успехом не увенчалась (
Добрый день
Начиная с R22 сырое событие автоматом сохраняется в поле body
Это не подходит для ваших задач?
источник

Д

Дмитрий in MaxPatrol SIEM & VM
Спасибо! То, что надо!
источник

DD

Denis David in MaxPatrol SIEM & VM
Коллеги подскажите, SIEM Server, поддерживает Debian 9.12 или, от какой версии, он его поддерживает?
источник

Л

Лем ▲🍕 in MaxPatrol SIEM & VM
Denis David
Коллеги подскажите, SIEM Server, поддерживает Debian 9.12 или, от какой версии, он его поддерживает?
С 22
источник

DD

Denis David in MaxPatrol SIEM & VM
Ясно, а 21 идет только на 9.4 ?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Denis David
Ясно, а 21 идет только на 9.4 ?
Без танцев с бубном - да
источник

DD

Denis David in MaxPatrol SIEM & VM
Roman Sergeev
Без танцев с бубном - да
А танец это понижение версии ядра?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Denis David
А танец это понижение версии ядра?
Ну на 9.6 оно сходу не работало. Я уже не помню всех деталей про причины
источник

DD

Denis David in MaxPatrol SIEM & VM
Понял.
источник

DD

Denis David in MaxPatrol SIEM & VM
Спасибо за ответ.
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
если говорить про серт версию R21 то её рекомендуют ставить на Debian 9.4
источник

DD

Denis David in MaxPatrol SIEM & VM
Alexander Stepanov
если говорить про серт версию R21 то её рекомендуют ставить на Debian 9.4
Да именно ее.
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Есть ли аналог псевдонима @Vulners.Howtofix из 23 версии в версии 22?
источник

М_

Михаил _ in MaxPatrol SIEM & VM
Добрый день, коллеги.
Пишу правило корреляции где условием является A->В (в течение 30 минут) проблема в том, что на устройствах генерирующих событие В не настроено время и на данный момент нет возможности это исправить, "разбежка" около часа. Соответственно корреляция не срабатывает. Вопрос есть возможность сделать  в правиле корреляции time =recv_time без правки siem.conf ?
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
Михаил _
Добрый день, коллеги.
Пишу правило корреляции где условием является A->В (в течение 30 минут) проблема в том, что на устройствах генерирующих событие В не настроено время и на данный момент нет возможности это исправить, "разбежка" около часа. Соответственно корреляция не срабатывает. Вопрос есть возможность сделать  в правиле корреляции time =recv_time без правки siem.conf ?
Разбежка по времени управляется корректировкой тайм дельты в профиле сбора
источник