Size: a a a

MaxPatrol SIEM & VM

2020 December 18

С

Сергей in MaxPatrol SIEM & VM
Спасибо!
источник
2020 December 21

t

teaforparty in MaxPatrol SIEM & VM
Добрый день!
Осуществляем сбор событий из файла XML. Для этого используем модуль fileimporter. Задача выполняется без ошибок, однако собранные события не появляются в интерфейсе. Также стоит заметить, что сырые события собираются, проверяли с помощью export_data. В PTSIEMSDK_GUI правило нормализации успешно отрабатывает. В чем, примерно, может быть проблема? Заранее спасибо за ответы
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Если нажать сюда - список пустой?
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
teaforparty
Добрый день!
Осуществляем сбор событий из файла XML. Для этого используем модуль fileimporter. Задача выполняется без ошибок, однако собранные события не появляются в интерфейсе. Также стоит заметить, что сырые события собираются, проверяли с помощью export_data. В PTSIEMSDK_GUI правило нормализации успешно отрабатывает. В чем, примерно, может быть проблема? Заранее спасибо за ответы
⬆️
источник

t

teaforparty in MaxPatrol SIEM & VM
Serg Feodor
Если нажать сюда - список пустой?
Тут нет перехода собранным событиям
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
teaforparty
Тут нет перехода собранным событиям
Какой у вас релиз? Лучше всегда с этого начинать
источник

t

teaforparty in MaxPatrol SIEM & VM
Roman Sergeev
Какой у вас релиз? Лучше всегда с этого начинать
21.1.3041
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
там этой функциональности могло и не быть
источник

t

teaforparty in MaxPatrol SIEM & VM
То есть?
источник

IY

Ivan Yakushev in MaxPatrol SIEM & VM
teaforparty
То есть?
Кнопки «показать собранные события»
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
попробуйте по tag группировку сделать
источник

IY

Ivan Yakushev in MaxPatrol SIEM & VM
Я бы убедился что нормализация успешно загружена на server или в ptkb
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
какие, кстати, в файле времена у событий?
источник

IY

Ivan Yakushev in MaxPatrol SIEM & VM
Не помню уже как в 21.0 было
источник

t

teaforparty in MaxPatrol SIEM & VM
Понятно.
Хорошо, фиг с этим. Просто даже если во вкладке событий через pdql запрос искать нужные события, то он их не находит
источник

t

teaforparty in MaxPatrol SIEM & VM
Roman Sergeev
какие, кстати, в файле времена у событий?
Скоро узнаю
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
да, до 22 релиза искать ненормализовавшееся смысла нет
только в эластике непосредственно или через export_data грепать
источник

IY

Ivan Yakushev in MaxPatrol SIEM & VM
teaforparty
Понятно.
Хорошо, фиг с этим. Просто даже если во вкладке событий через pdql запрос искать нужные события, то он их не находит
И ещё я бы посмотрел в EL какой статус у полученных сырых событий
источник

IY

Ivan Yakushev in MaxPatrol SIEM & VM
Там есть флаг normalized: true/false
источник

t

teaforparty in MaxPatrol SIEM & VM
Понял, всем спасибо!
источник