Size: a a a

MaxPatrol SIEM & VM

2021 January 25

DM

Denis Malgin in MaxPatrol SIEM & VM
Всем привет, подскажите как можно изменить пути хранения логов core и agent ?
источник

EM

Eugene Matveev in MaxPatrol SIEM & VM
есть способ, саппорт подскажет
источник

EM

Eugene Matveev in MaxPatrol SIEM & VM
Denis Malgin
Всем привет, подскажите как можно изменить пути хранения логов core и agent ?
при установке задаются пути размещения данных и бинарей
источник

EM

Eugene Matveev in MaxPatrol SIEM & VM
если продукт уже установлен, то простой способ создать ссылку на другой диск
источник

S

Sergey in MaxPatrol SIEM & VM
Коллеги, подскажите, как остановить сервисы UCS и удалить его. по незнанию установил не туда. и изза него(скорей всего) очень быстро уменьшается место в корне "/" на debian.
источник
2021 January 26

m

max in MaxPatrol SIEM & VM
Sergey
Коллеги, подскажите, как остановить сервисы UCS и удалить его. по незнанию установил не туда. и изза него(скорей всего) очень быстро уменьшается место в корне "/" на debian.
Просто удалить соответствующий установленный пакет.
источник

S

Sergey in MaxPatrol SIEM & VM
max
Просто удалить соответствующий установленный пакет.
salt-master, salt-minion ?
источник

m

max in MaxPatrol SIEM & VM
salt-minion используется, salt-master  и salt-api - удалить
источник

S

Sergey in MaxPatrol SIEM & VM
max
salt-minion используется, salt-master  и salt-api - удалить
ок. спасибо
источник

М_

Михаил _ in MaxPatrol SIEM & VM
Добрый день.
Написал правила нормализации для  syslog источника, в SDK GUI тестовое сообщение обрабатывается нормально. После загрузки в SIEM правила отрабатывают нормально, но при этом "исчезают" события из 2 других источников syslog. В написанном правиле есть фильтрация событий с использованием COND, подскажите в какую сторону "копать" в плане поиска ошибки?
источник

m

max in MaxPatrol SIEM & VM
Михаил _
Добрый день.
Написал правила нормализации для  syslog источника, в SDK GUI тестовое сообщение обрабатывается нормально. После загрузки в SIEM правила отрабатывают нормально, но при этом "исчезают" события из 2 других источников syslog. В написанном правиле есть фильтрация событий с использованием COND, подскажите в какую сторону "копать" в плане поиска ошибки?
COND в актуальных версиях корректно для TEXT сработает только если в TEXT полностью одинаковые строки.
источник

М_

Михаил _ in MaxPatrol SIEM & VM
max
COND в актуальных версиях корректно для TEXT сработает только если в TEXT полностью одинаковые строки.
В правиле есть subformula для обработки JSON. Тогда каким образом можно разделить события по правилам?
источник

MM

Mikhail M in MaxPatrol SIEM & VM
Михаил _
В правиле есть subformula для обработки JSON. Тогда каким образом можно разделить события по правилам?
Добрый день! В рассматриваемом событии до структуры JSON есть какой-нибудь «якорь» за который можно зацепиться в форматной строке?
Подобные типы событий необходимо разбирать именно таким способом - зацепляемся в форматной строке за какой-нибудь якорь в шапке сообщения (зачастую он есть, это например фиксированная аббревиатура источника), а только потом уже выцепляем JSON структуру и передаем ее в сабформулу. Если вы этот самый якорь не хардкодите в форматной строке, а разбираете токеном, то да, при наличии хотя бы одной такой формулы в инсталляции будет проблемой для событий такого же формата от других источников.
источник

М_

Михаил _ in MaxPatrol SIEM & VM
Mikhail M
Добрый день! В рассматриваемом событии до структуры JSON есть какой-нибудь «якорь» за который можно зацепиться в форматной строке?
Подобные типы событий необходимо разбирать именно таким способом - зацепляемся в форматной строке за какой-нибудь якорь в шапке сообщения (зачастую он есть, это например фиксированная аббревиатура источника), а только потом уже выцепляем JSON структуру и передаем ее в сабформулу. Если вы этот самый якорь не хардкодите в форматной строке, а разбираете токеном, то да, при наличии хотя бы одной такой формулы в инсталляции будет проблемой для событий такого же формата от других источников.
Да, якорь есть. Завтра попробую переделать правило, спасибо за идею.
источник
2021 January 27

G

Giga in MaxPatrol SIEM & VM
Всем доброе утро! Ребят просьба разъяснить назначение es, MongoDB и Postgre. Как я понимаю, es - это хранилка лишь событий, в монге хранятся пользователи, а постгре служит хранилищем для PTKB, прав ли я?
источник

c

cinortoce in MaxPatrol SIEM & VM
Монгу же выпилили (
источник

Е

Евгений in MaxPatrol SIEM & VM
cinortoce
Монгу же выпилили (
тоже слышал, однако в оф. документации 23.1 имеются о ней упоминания
источник

c

cinortoce in MaxPatrol SIEM & VM
Евгений
тоже слышал, однако в оф. документации 23.1 имеются о ней упоминания
Оопс, и правда есть
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Монгу выпиливали, выпиливали, да пока недовыпилили. В ней осталась половина инцидентов (write model)

В ES события и часть статистики по ним. Все остальное (не только PTKB) в постгресе
источник

c

cinortoce in MaxPatrol SIEM & VM
Но пользователи вроде не в ней, а в постгре
источник