Size: a a a

MaxPatrol SIEM & VM

2021 February 25

R

Roman in MaxPatrol SIEM & VM
Как пример можно в штатной нормализации traffic_signature_info глянуть
источник

ВР

Влад Ременчик... in MaxPatrol SIEM & VM
спасибо
источник

IY

Ivan Yakushev in MaxPatrol SIEM & VM
Влад Ременчик
спасибо
у меня вот так получилось, без переменных и стриптов

#<924587> 2021-01-01T00:00:00.000Z 192.168.1.1 {user1="text1",password1="pass1",user2="text2",password2="pass2"}

TEXT = '<{NUMBER}>{time=DATETIME} {IPV4} {"{"$kv=KEYVALUE(",","=","\\"")}'

datafield1 = $kv['user1']
datafield2 = $kv['password1']

datafield3 = $kv['user2']
datafield4 = $kv['password2']
источник

IY

Ivan Yakushev in MaxPatrol SIEM & VM
если я конечно правильно понял исходное событие
источник

Nn

No name in MaxPatrol SIEM & VM
Ivan Yakushev
у меня вот так получилось, без переменных и стриптов

#<924587> 2021-01-01T00:00:00.000Z 192.168.1.1 {user1="text1",password1="pass1",user2="text2",password2="pass2"}

TEXT = '<{NUMBER}>{time=DATETIME} {IPV4} {"{"$kv=KEYVALUE(",","=","\\"")}'

datafield1 = $kv['user1']
datafield2 = $kv['password1']

datafield3 = $kv['user2']
datafield4 = $kv['password2']
KEYVALUE(",","=","\\"") вот здесь мне кажется что-то не правильно
источник

IY

Ivan Yakushev in MaxPatrol SIEM & VM
No name
KEYVALUE(",","=","\\"") вот здесь мне кажется что-то не правильно
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
Коллеги, еще вопрос: у клиента запрещены скрипты, и использовать задачи сбора событий я не могу. Можно ли использовать Endpoint Monitor в таком случае?
источник

IY

Ivan Yakushev in MaxPatrol SIEM & VM
🎅 Klaudiusz Lapinski
Коллеги, еще вопрос: у клиента запрещены скрипты, и использовать задачи сбора событий я не могу. Можно ли использовать Endpoint Monitor в таком случае?
а что собирать собираетесь?
источник

IY

Ivan Yakushev in MaxPatrol SIEM & VM
и Endpoint Monitor это не одно и тоже, что сбор
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
тот же Audit провести
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Только как замену сисмона в пересекающемся наборе событий
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
🎅 Klaudiusz Lapinski
тот же Audit провести
Нет
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
принял. Тогда чем Endpoint полезен?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
🎅 Klaudiusz Lapinski
принял. Тогда чем Endpoint полезен?
В принципе, уже ничем. В 24 релизе его больше нет.
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
вот и опа мне пришла откуда не ждал... ;( Спасибо!
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
🎅 Klaudiusz Lapinski
вот и опа мне пришла откуда не ждал... ;( Спасибо!
А вы пользуетесь?
источник

c

cinortoce in MaxPatrol SIEM & VM
Кто-то похоже прикупил endpoint зря )
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
Roman Sergeev
А вы пользуетесь?
ни разу не пользовался
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
cinortoce
Кто-то похоже прикупил endpoint зря )
За 0 рублей 00 копеек
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
cinortoce
Кто-то похоже прикупил endpoint зря )
это пилот заказчика
источник