Size: a a a

MaxPatrol SIEM & VM

2021 January 04

6

640kilobyte in MaxPatrol SIEM & VM
Mikhail
Это ПвП) пиво-водка-пепси)
Пиво-водка-печень
источник
2021 January 11

S

Sergey in MaxPatrol SIEM & VM
Коллеги, добрый день!
получили MPSIEM (21.1.3058) в составе платформы PT187.
настроил сбор событий с источников, но вот беда. событий в SIEM нет (толи лыжи не едут, толи я).
стал разбираться и обнаружил: при проверке "systemctl status siemserver*service",  у всех статус active (running), кроме вот этого "siemserver-rmqmon.service - SIEM Server RabbitMQ monitor".

подскажите, куда копать, или сразу в ТП писать?
источник

G

GenRockeR in MaxPatrol SIEM & VM
Всем привет. Кто может подсказать? Наблюдаю дубликаты правил и списков в PTKB. Часть из них системные. Как я могу перевести системные правила в пользовательские, чтобы мог удалить их из базы или переименовать дубликаты, хотя-бы
источник

6

640kilobyte in MaxPatrol SIEM & VM
GenRockeR
Всем привет. Кто может подсказать? Наблюдаю дубликаты правил и списков в PTKB. Часть из них системные. Как я могу перевести системные правила в пользовательские, чтобы мог удалить их из базы или переименовать дубликаты, хотя-бы
Системные не удалить. Можно только их не ставить
источник

6

640kilobyte in MaxPatrol SIEM & VM
Группы правил очень при этом помогают
источник

G

GenRockeR in MaxPatrol SIEM & VM
@red_lion Выгрузить не получается правила из dev, чтобы залить нужный пак на рабочую систему
источник

6

640kilobyte in MaxPatrol SIEM & VM
GenRockeR
@red_lion Выгрузить не получается правила из dev, чтобы залить нужный пак на рабочую систему
А это уже странно
источник

G

GenRockeR in MaxPatrol SIEM & VM
ТП говорит, что из-за копий системных названий не выгрузить правила. Не сохраняет ptkb файл. "Ошибка получения данных из siem"
источник

i

int 0x80 in MaxPatrol SIEM & VM
GenRockeR
ТП говорит, что из-за копий системных названий не выгрузить правила. Не сохраняет ptkb файл. "Ошибка получения данных из siem"
так не выгружайте дубликаты
источник

G

GenRockeR in MaxPatrol SIEM & VM
посмотрю, как можно сделать. экспертные паки вообще не выгружались
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
Sergey
Коллеги, добрый день!
получили MPSIEM (21.1.3058) в составе платформы PT187.
настроил сбор событий с источников, но вот беда. событий в SIEM нет (толи лыжи не едут, толи я).
стал разбираться и обнаружил: при проверке "systemctl status siemserver*service",  у всех статус active (running), кроме вот этого "siemserver-rmqmon.service - SIEM Server RabbitMQ monitor".

подскажите, куда копать, или сразу в ТП писать?
Добрый. Насколько я помню, данный сервис и не должен запускаться, я бы смотрел сначала в журнал задачи сбора данных.
источник

S

Sergey in MaxPatrol SIEM & VM
EИ0Ʇ
Добрый. Насколько я помню, данный сервис и не должен запускаться, я бы смотрел сначала в журнал задачи сбора данных.
ок. спс. значит не стоит  грешить на этот сервис
источник

G

GenRockeR in MaxPatrol SIEM & VM
а кто-либо в R23.1 встречал ошибку 400 при обращении к адресу https://XXX:8091/api-studio/siem/export/?contentDatabase=dev ?
источник

G

GenRockeR in MaxPatrol SIEM & VM
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
GenRockeR
а кто-либо в R23.1 встречал ошибку 400 при обращении к адресу https://XXX:8091/api-studio/siem/export/?contentDatabase=dev ?
а в логах frontend чтонибудь интересное есть?
источник

G

GenRockeR in MaxPatrol SIEM & VM
еще смотрю
источник

К

Кац in MaxPatrol SIEM & VM
GenRockeR
а кто-либо в R23.1 встречал ошибку 400 при обращении к адресу https://XXX:8091/api-studio/siem/export/?contentDatabase=dev ?
табличные списки себя нормально ведут? сталкивались c таким при повреждении базы fpta
источник

m

max in MaxPatrol SIEM & VM
GenRockeR
а кто-либо в R23.1 встречал ошибку 400 при обращении к адресу https://XXX:8091/api-studio/siem/export/?contentDatabase=dev ?
Логи самого ptkb глянуть надо
источник

G

GenRockeR in MaxPatrol SIEM & VM
Кац
табличные списки себя нормально ведут? сталкивались c таким при повреждении базы fpta
Вроде нормально. Ничего критичного не было
источник

SS

Sergey Shtin in MaxPatrol SIEM & VM
Всем привет. У кого-нибудь была ошибка "Cannot generate SSPI context" при подключении источника ODBC? Изначально был подключен источник, потом что-то изменилось
источник