Size: a a a

MaxPatrol SIEM & VM

2021 February 04

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
Уже связался. Перед заказчиками стыдно
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
Капибара
Демостенды? О чем речь?
Стенд с сиемкой для демонстрации заказчикам или обучения их
источник

VV

Vlad Vicio in MaxPatrol SIEM & VM
Приветствую! Был ли у вас опыт парсинга журналов регистрации 1С в siem?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Vlad Vicio
Приветствую! Был ли у вас опыт парсинга журналов регистрации 1С в siem?
есть же нормализации в системных паках?
источник

VV

Vlad Vicio in MaxPatrol SIEM & VM
но новый формат не читает, к сожалению
источник

S

Sergey in MaxPatrol SIEM & VM
Коллеги, день добрый.
Подскажите пож-ста, в siem можно сделать диф отчет по уязвимостям, как в mp8?
источник
2021 February 05

SP

Sancho Pancho in MaxPatrol SIEM & VM
Добрый день
Объясните чем {
     "file": "System",
     "query": "*[System[(EventID=12 or (EventID >= 19 and EventID <= 23) or EventID=104 or EventID=1074 or EventID=4826 or EventID=6009 or (EventID >= 7000 andEventID <= 7045))]]"
 }
отличается от
{
     "file": "System",
     "query": "*"
 },
В первом случае фильтр на несколько событий, во втором на все события?
источник

IY

Ivan Yakushev in MaxPatrol SIEM & VM
Sancho Pancho
Добрый день
Объясните чем {
     "file": "System",
     "query": "*[System[(EventID=12 or (EventID >= 19 and EventID <= 23) or EventID=104 or EventID=1074 or EventID=4826 or EventID=6009 or (EventID >= 7000 andEventID <= 7045))]]"
 }
отличается от
{
     "file": "System",
     "query": "*"
 },
В первом случае фильтр на несколько событий, во втором на все события?
Если коротко, то да
источник

IY

Ivan Yakushev in MaxPatrol SIEM & VM
В первом случае на конкретные eventid журнала, во втором все события журнала
источник

SP

Sancho Pancho in MaxPatrol SIEM & VM
Так и думал, спасибо
источник
2021 February 08

SP

Sancho Pancho in MaxPatrol SIEM & VM
Добрый день
Такой вопрос, настроил политику аудита на сервере (аудит создания процессов, powershell итд)
Стали сыпаться события по типу "создан новый процесс cmd.exe" (создаёт система), или обращение в файлу реестра (также обращается система), сием распознает это как rubeus и высерает кучу инцидентов
Какие произвести настройки, чтобы мне не прилетали события, в которых фигурирует системный пользователь?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Смотрите на правило, которое вам это генерирует. Оно системное?
источник

SP

Sancho Pancho in MaxPatrol SIEM & VM
Да, у меня ничего самописного пока нет
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Название правила?
источник

SP

Sancho Pancho in MaxPatrol SIEM & VM
Detect_Rubeus в основном
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
На алерте (в браузере событий) кнопка "добавить исключение" доступна?
источник

SP

Sancho Pancho in MaxPatrol SIEM & VM
Для меня тупого, можно чуть поподробнее, куда посмотреть?
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
Sancho Pancho
Для меня тупого, можно чуть поподробнее, куда посмотреть?
Можете ознакомиться с подробным роликом по данному функционалу https://youtu.be/Ei5exdhYqjI
источник

SP

Sancho Pancho in MaxPatrol SIEM & VM
Спасибо
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
пример скрина с кнопкой из этого видео
источник