Size: a a a

MaxPatrol SIEM & VM

2020 December 28

6

640kilobyte in MaxPatrol SIEM & VM
источник

6

640kilobyte in MaxPatrol SIEM & VM
источник

N

Natalia in MaxPatrol SIEM & VM
источник

SS

Sergey Shtin in MaxPatrol SIEM & VM
Добрый день. Подскажите, пожалуйста. Создал правило корреляции с $correlation_type = "incident". При этом корреляционное событие создается, а сам инцидент нет. В чем может быть причина?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Ясно
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Sergey Shtin
Добрый день. Подскажите, пожалуйста. Создал правило корреляции с $correlation_type = "incident". При этом корреляционное событие создается, а сам инцидент нет. В чем может быть причина?
а сервис инцидентов на ядре живой?
источник

SS

Sergey Shtin in MaxPatrol SIEM & VM
Roman Sergeev
а сервис инцидентов на ядре живой?
да. Все сервисы на ядре running
источник

AP

Andrei Potseluev in MaxPatrol SIEM & VM
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Sergey Shtin
да. Все сервисы на ядре running
А коробочные правила инциденты создают?
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
Sergey Shtin
Добрый день. Подскажите, пожалуйста. Создал правило корреляции с $correlation_type = "incident". При этом корреляционное событие создается, а сам инцидент нет. В чем может быть причина?
может функционал инцидентов прилёг. Попробуйте вручную инцидент создать и удалить.
источник

RR

Roman Redikultsev in MaxPatrol SIEM & VM
Всем привет. Подскажите, кто настраивал самостоятельно WEC, почему после создания подписки с фильтром XML приходит cсервера события минут 5 и затем перестают поступать в журнал ForwardedEvent.После отключения, включения и повтора подписки не решается проблема. Если удалить и заново создать копию подписки, то события начинаю снова поступать с этого сервера и после 5 минут событий нет. Пробовал отдельно для АРМ создать подписку и тоже самое.  При этом на АРМ в журнале Windows Remote Management успешные события с кодом 132 Кто стакивался? Тип подписки инициировано исходным компьютером, количество компьютеров 1000. Но на сервере WEC в журнале Windows Remote Management наблюдаются события "Сбой авторизации пользователя с ошибкой 5" с кодом 192. В фильтре XML  указал события за последний час.
источник

e

e6e6e in MaxPatrol SIEM & VM
Roman Redikultsev
Всем привет. Подскажите, кто настраивал самостоятельно WEC, почему после создания подписки с фильтром XML приходит cсервера события минут 5 и затем перестают поступать в журнал ForwardedEvent.После отключения, включения и повтора подписки не решается проблема. Если удалить и заново создать копию подписки, то события начинаю снова поступать с этого сервера и после 5 минут событий нет. Пробовал отдельно для АРМ создать подписку и тоже самое.  При этом на АРМ в журнале Windows Remote Management успешные события с кодом 132 Кто стакивался? Тип подписки инициировано исходным компьютером, количество компьютеров 1000. Но на сервере WEC в журнале Windows Remote Management наблюдаются события "Сбой авторизации пользователя с ошибкой 5" с кодом 192. В фильтре XML  указал события за последний час.
Привет!
Какая версия ОС и WinRM у источника?
Пересылка по HTTP? Ошибка авторизации какой УЗ (сервера)?
источник

RR

Roman Redikultsev in MaxPatrol SIEM & VM
e6e6e
Привет!
Какая версия ОС и WinRM у источника?
Пересылка по HTTP? Ошибка авторизации какой УЗ (сервера)?
ОС 2019, версию WinRM не знаю как посмотреть. По http, УЗ - NETWORK SERVICE
источник
2020 December 29

e

e6e6e in MaxPatrol SIEM & VM
А есть у WEC ещё клиенты с Win2019? С ними всё хорошо?
Можно попробовать выполнить на клиенте, после того, как события перестанут поступать:
winrm get winrm/config -r:http://wec.domain.local:5685
На клиенте посмотреть в журнал Microsoft-Windows-Forwarding/Operational и убедиться, что подписка применилась и никаких доп ошибок нет.
На коллекторе - Microsoft-Windows-EventCollector/Operational.

Ещё бы посмотреть с какого IP (v4/v6) обращается источник, скорее всего, получится увидеть только в трафике или в логах сетевых соединений.
источник

e

e6e6e in MaxPatrol SIEM & VM
Ещё можно посмотреть все события неуспешных аутентификаций от УЗ ПК источника (DC, WEC).
источник

t

teaforparty in MaxPatrol SIEM & VM
Доброе утро, коллеги!
Кто-нибудь сталкивался с такой ошибкой при установке формулы нормализации, текст следующий:
Error converting value "mapping values are not allowed in this context in "<unicode string>", line 2, column 121"  to type 'KnowledgeBase.Siem.SiemContext.Deploy.Dtos.SiemInstallationErrorDto'. Path 'errora[0]', line 1, position 154. Could not cast or convert from System.String to Knowledge.Siem.SiemContext.Deploy.Dtos.SiemInstallationErrorDto

Сборка 21, старая, да..
источник

c

cinortoce in MaxPatrol SIEM & VM
Вот бы увидеть что там в  "line 2, column 121"
источник

RR

Roman Redikultsev in MaxPatrol SIEM & VM
e6e6e
А есть у WEC ещё клиенты с Win2019? С ними всё хорошо?
Можно попробовать выполнить на клиенте, после того, как события перестанут поступать:
winrm get winrm/config -r:http://wec.domain.local:5685
На клиенте посмотреть в журнал Microsoft-Windows-Forwarding/Operational и убедиться, что подписка применилась и никаких доп ошибок нет.
На коллекторе - Microsoft-Windows-EventCollector/Operational.

Ещё бы посмотреть с какого IP (v4/v6) обращается источник, скорее всего, получится увидеть только в трафике или в логах сетевых соединений.
а порт точно 5685, не 5985?
источник

e

e6e6e in MaxPatrol SIEM & VM
Roman Redikultsev
а порт точно 5685, не 5985?
Опечатался)
Обычно, 5985
источник

t

teaforparty in MaxPatrol SIEM & VM
cinortoce
Вот бы увидеть что там в  "line 2, column 121"
Это фиг знает
Он так ругается на все формулы, которые устанавливаются
источник