Size: a a a

MaxPatrol SIEM & VM

2021 January 24

AS

Alexander Stepanov in MaxPatrol SIEM & VM
Sergey
при удалении эластика(в соответствии с мануалом), удалялся кролик из очищаемого каталога со всеми вытекающими последствиями...
помогла тонкая очистка каталога в ручном режиме.
Добрый день! А можете уточнить какая именно команда удалила rmq при удалении эластика? Тестировали и не раз проводили переход с elastic1.7 на elastic7.4 на средненагруженной системе версий 22.х и подобного поведения не наблюдали.
источник

S

Sergey in MaxPatrol SIEM & VM
Alexander Stepanov
Добрый день! А можете уточнить какая именно команда удалила rmq при удалении эластика? Тестировали и не раз проводили переход с elastic1.7 на elastic7.4 на средненагруженной системе версий 22.х и подобного поведения не наблюдали.
Добрый! вот эта команда. но я оговорюсь, что SIEM в  составе платформы PT187. все было предустановлено соответственно.
источник

S

Sergey in MaxPatrol SIEM & VM
Alexander Stepanov
Добрый день! А можете уточнить какая именно команда удалила rmq при удалении эластика? Тестировали и не раз проводили переход с elastic1.7 на elastic7.4 на средненагруженной системе версий 22.х и подобного поведения не наблюдали.
вот что было в каталоге /data и соответственно команда грохала все.
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
Sergey
вот что было в каталоге /data и соответственно команда грохала все.
Спасибо за уточнение. Да это особенности платформы. Обычно в каталоге data кроме эластика ничего нет. Поправим инструкции.
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
Alexey Shabalin
Подскажите, поставил siem версии 21 в конфигурации, где все компоненты крутятся на физически разных серверах, включая core, siem, хранилище и агент, по инструкции все поставил и активировал лицензию, однако в списке агентов я не увидел свой сервер с агентом, в руководстве по установке не описано как проверить и настроить связь между компонентами siem, куда дальше копать? Там была папка со скриптами автоматической  установки сертификатов, но они у меня отрабатывают с ошибками. Ах да, в моем конфиге siem и хранилище на линуксе
В первую очередь для версии 21.0 нужно обновить сертификаты, инструкции есть в ТП. Там новые сертификаты и новые скрипты. О всех возникающих ошибках можно сообщить туда же.

Проверить связь агента с Core очень просто по его журналам в /program data/positive Technologies/Agent
источник

AS

Alexey Shabalin in MaxPatrol SIEM & VM
Alexander Stepanov
В первую очередь для версии 21.0 нужно обновить сертификаты, инструкции есть в ТП. Там новые сертификаты и новые скрипты. О всех возникающих ошибках можно сообщить туда же.

Проверить связь агента с Core очень просто по его журналам в /program data/positive Technologies/Agent
Спасибо за совет!
источник
2021 January 25

М_

Михаил _ in MaxPatrol SIEM & VM
Доброе утро.
Вопрос, каким образом можно повысить приоритет обращения? Не нахожу нужной "кнопки".
источник

C

Corporal in MaxPatrol SIEM & VM
Михаил _
Доброе утро.
Вопрос, каким образом можно повысить приоритет обращения? Не нахожу нужной "кнопки".
Я в таких случаях пишу эту просьбу прям в сообщении. Там только при создании вроде можно поставить приоритет
источник

М_

Михаил _ in MaxPatrol SIEM & VM
Corporal
Я в таких случаях пишу эту просьбу прям в сообщении. Там только при создании вроде можно поставить приоритет
Согласен, похоже только такой вариант.
источник

G

Giga in MaxPatrol SIEM & VM
Sergey
Добрый! вот эта команда. но я оговорюсь, что SIEM в  составе платформы PT187. все было предустановлено соответственно.
Могли бы уточнить в какой инструкции вы это нашли?
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
Giga
Могли бы уточнить в какой инструкции вы это нашли?
Это инструкция по переходу с es 1.7 до 7.4 выдаётся техподдержкой по запросу. Есть два варианта : с потерей событий и миграция
источник

S

Sergey in MaxPatrol SIEM & VM
Giga
Могли бы уточнить в какой инструкции вы это нашли?
в моем случае это был вариант с потерей событий, так как их особо не было.
вариант без потери - настройка резервного сервера для эластика с последующим переездом на обновленный сервер.
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Доброго дня!
В каком источнике можно узнать побольше об API SIEM?
источник

EM

Eugene Matveev in MaxPatrol SIEM & VM
Serg Feodor
Доброго дня!
В каком источнике можно узнать побольше об API SIEM?
в тех.поддержке
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
Или попробовать заиспользовать неофициальный sdk https://github.com/feedb/MPSiem_addons/tree/master/mpsiemlib
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
Коллеги, добрый день!
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
У заказчика fqdn большие и маленькие буквы
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
как мне изменить командой FQDN?
источник

EM

Eugene Matveev in MaxPatrol SIEM & VM
какой релиз?
сейчас corecfg set -p HostAddress принудительно приводится к lowercase, на работоспособности не должно отразиться
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
23.1
источник