Size: a a a

MaxPatrol SIEM & VM

2021 February 18

SF

Serg Feodor in MaxPatrol SIEM & VM
Переслано от Nikolai Arefiev
Или попробовать заиспользовать неофициальный sdk https://github.com/feedb/MPSiem_addons/tree/master/mpsiemlib
источник

АД

Александр Данченков... in MaxPatrol SIEM & VM
Serg Feodor
Есть, через API
А есть ли какой-нибудь мануал?
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Александр Данченков
А есть ли какой-нибудь мануал?
Только примеры кода
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Александр Данченков
А есть ли какой-нибудь мануал?
Ну и ТП можно спросить
источник

АД

Александр Данченков... in MaxPatrol SIEM & VM
Serg Feodor
Только примеры кода
А где можно посмотреть примеры?  Один нашел на github, но он для выгрузки в the hive.
источник

m

max in MaxPatrol SIEM & VM
Александр Данченков
А где можно посмотреть примеры?  Один нашел на github, но он для выгрузки в the hive.
там как раз есть все нужные примеры по идее.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
https://github.com/feedb/MPSiem_addons/tree/master/mpsiemlib/tests вот тут есть примеры по работе с SDK. Если нужен прям красивый гайд, то его нет ) Ровно как и красивого гайда по API
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
Только если техподдержка не выдаст что-нибудь )
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
https://mpx-core-agent.gossopka.local/#/management/notifications/list?metatype=incidents не выводит список уведомлений.

Если посмотреть запросы через F12, то
https://mpx-core-agent.gossopka.local/api/v1/notifications/definitions/?limit=1000&metatype=incidents&offset=0 отдает 500 и в ответе "Unhandled exeception occured. View log file for more info."

О каком лог файле речь?
источник

m

max in MaxPatrol SIEM & VM
Serg Feodor
https://mpx-core-agent.gossopka.local/#/management/notifications/list?metatype=incidents не выводит список уведомлений.

Если посмотреть запросы через F12, то
https://mpx-core-agent.gossopka.local/api/v1/notifications/definitions/?limit=1000&metatype=incidents&offset=0 отдает 500 и в ответе "Unhandled exeception occured. View log file for more info."

О каком лог файле речь?
микросервиса notifications? vпозно посмотретьв его лог и перезапустить микросервис
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Система->Уведомления->Уведомления о состоянии инцидентов
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Причем сами уведомления приходят
источник

d

ddb in MaxPatrol SIEM & VM
В сием не появилась возможность получать логи винды не через евент коллектор? Чтобы с клиентов они собирались через nxlog и потом в json слались на сием? И при этом чтобы работали все правила нормализации для них и корреляции.
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
ddb
В сием не появилась возможность получать логи винды не через евент коллектор? Чтобы с клиентов они собирались через nxlog и потом в json слались на сием? И при этом чтобы работали все правила нормализации для них и корреляции.
свою нормализацию написать?)
источник

d

ddb in MaxPatrol SIEM & VM
Zer🦠way
свою нормализацию написать?)
Не. Хочу чтобы встроенная работала. В мане пишется про какой-то mime тип. И он бывает или json или eventlog. И приостанавливается он в модуле|транспорте.
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
ddb
Не. Хочу чтобы встроенная работала. В мане пишется про какой-то mime тип. И он бывает или json или eventlog. И приостанавливается он в модуле|транспорте.
а дадите пример лога такого? мне для  спортивного интереса
источник

d

ddb in MaxPatrol SIEM & VM
Zer🦠way
а дадите пример лога такого? мне для  спортивного интереса
Структура 1в1 соответствует формату eventlog
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
но в json?
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
ладно) поставлю себе потыкать
источник

d

ddb in MaxPatrol SIEM & VM
Zer🦠way
но в json?
Евентлог тоже джейсон
источник