Size: a a a

MaxPatrol SIEM & VM

2021 March 01

Z

Zer🦠way in MaxPatrol SIEM & VM
подключаешь рули
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
и заводишь задачу на сбор событий из журнала sysmon
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
транспорт wineventlog
источник

M

Max in MaxPatrol SIEM & VM
Zer🦠way
подключаешь рули
это как?) сисмон раскатан
источник

M

Max in MaxPatrol SIEM & VM
профиль имеется ввиду?
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
Max
это как?) сисмон раскатан
создай профиль на базе существующего на сбор событий с ендпойнтов, в профиле явно добавь :
{
               "file": "Microsoft-Windows-Sysmon/Operational",
               "query": "*"
           }
источник

M

Max in MaxPatrol SIEM & VM
понял, спасибо
источник

SR

Sergey Rybkin in MaxPatrol SIEM & VM
Zer🦠way
создай профиль на базе существующего на сбор событий с ендпойнтов, в профиле явно добавь :
{
               "file": "Microsoft-Windows-Sysmon/Operational",
               "query": "*"
           }
Есть стандартный (С R22 КМК)
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
ааа
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
ну мы еще из старых) у нас своё
источник

M

Max in MaxPatrol SIEM & VM
да, я стандартный и указал. в нем как раз этот  запрос уже вшит)
источник

N

Natalia in MaxPatrol SIEM & VM
Всем привет! 4 марта покажем все ключевые фичи новой версии MaxPatrol SIEM и расскажем про грядущие изменения в работе правил нормализации и корреляции. Плюс ответим на все волнующие вопросы.

Регистрация: https://ptsecurity.zoom.us/webinar/register/1116134816229/WN_PyNU1yT0Qc-pZwm6psu0-A
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
Коллеги, добрый день!
Кто прояснит что значит эта информация о параметрах
"max_shards_per_node" : "2000"
источник

D

Dips in MaxPatrol SIEM & VM
Александр Данченков
Добрый день. Подскажите запрос на отображение активов с одинаковыми ip адресами?
select(@Host, host.@IpAddresses as ip) | filter(ip not in [127.0.0.1,::1]) | group(ip, COUNT(*) as cnt) | filter(cnt>1) | sort(cnt DESC)
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
🎅 Klaudiusz Lapinski
Коллеги, добрый день!
Кто прояснит что значит эта информация о параметрах
"max_shards_per_node" : "2000"
Добрый день!
Это лимит шардов на одну датаноду эластика.
Один индекс состоит из 4 шардов.
источник

АД

Александр Данченков... in MaxPatrol SIEM & VM
Dips
select(@Host, host.@IpAddresses as ip) | filter(ip not in [127.0.0.1,::1]) | group(ip, COUNT(*) as cnt) | filter(cnt>1) | sort(cnt DESC)
Спасибо. Не дошло использовать группировку.
источник

DD

Denis David in MaxPatrol SIEM & VM
День добрый.
Коллеги подскажите как разобрать лог который пришел в виде CEF или скажите, где почитать, второй вариант лучше )
источник

m

max in MaxPatrol SIEM & VM
Denis David
День добрый.
Коллеги подскажите как разобрать лог который пришел в виде CEF или скажите, где почитать, второй вариант лучше )
Почитать - developer guide,
Посмотреть на примеры можно в системных формулах.
Скорее всего потребуется написать несколько формул вида
'....... CEF:{NUMBER}|VendorName|ProductName|Version|{msgid="xxx"}|yyy|{$kv=KEYVALUE(" ", "=")}'
Т.е. сматчить постоянную часть события и остаток разобрать как keyvalue
источник

DD

Denis David in MaxPatrol SIEM & VM
В гайде разработчиков, нету инфы, есть в видеообучении по нормализации. При. Попытке ввести CEF выдает ошибку.
источник

m

max in MaxPatrol SIEM & VM
Denis David
В гайде разработчиков, нету инфы, есть в видеообучении по нормализации. При. Попытке ввести CEF выдает ошибку.
в гайде есть про TEXT и про токены (NUMBER/WORD/KEYVALUE/etc)
специального токена для CEF нет
источник