Size: a a a

MaxPatrol SIEM & VM

2021 March 01

DD

Denis David in MaxPatrol SIEM & VM
max
в гайде есть про TEXT и про токены (NUMBER/WORD/KEYVALUE/etc)
специального токена для CEF нет
Это уже прочитал )
источник

DD

Denis David in MaxPatrol SIEM & VM
Значит надо тренироваться в написании )
источник

m

max in MaxPatrol SIEM & VM
Denis David
Значит надо тренироваться в написании )
про это была вторая половина - можно посмотреть системную нормализацию, там есть примеры)
источник

DD

Denis David in MaxPatrol SIEM & VM
max
про это была вторая половина - можно посмотреть системную нормализацию, там есть примеры)
Понял буду смотреть
источник
2021 March 02

SF

Serg Feodor in MaxPatrol SIEM & VM
Denis David
В гайде разработчиков, нету инфы, есть в видеообучении по нормализации. При. Попытке ввести CEF выдает ошибку.
Как пример  можно посмотреть нормализацию для VipNet. Там точно CEF был
источник

AB

Alexander Bauer in MaxPatrol SIEM & VM
Здравствуйте, в процессе настройки компонента PT CP в файл /opt/ucs/ucs-pt/salt/salt-package.conf были обнаружены блоки: "fincert", "cybsi", "misp", ТП не ответила на вопрос о назначении блоков, можете подсказать?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Alexander Bauer
Здравствуйте, в процессе настройки компонента PT CP в файл /opt/ucs/ucs-pt/salt/salt-package.conf были обнаружены блоки: "fincert", "cybsi", "misp", ТП не ответила на вопрос о назначении блоков, можете подсказать?
По недосмотру попала слишком нестандартная версия компонента :)
Работы по развитию интеграций ведутся, но пока детали рано обсуждать
источник

AB

Alexander Bauer in MaxPatrol SIEM & VM
Roman Sergeev
По недосмотру попала слишком нестандартная версия компонента :)
Работы по развитию интеграций ведутся, но пока детали рано обсуждать
Спасибо за ответ, было-бы замечательно если бы так же отвечала первая линия))
источник

DD

Denis David in MaxPatrol SIEM & VM
День добрый. Коллеги подскажите не ведающему, как при использовании WORDDASH* сделать, что бы и скобки и зпт включались в этот токен?
источник

m

max in MaxPatrol SIEM & VM
Denis David
День добрый. Коллеги подскажите не ведающему, как при использовании WORDDASH* сделать, что бы и скобки и зпт включались в этот токен?
UNTIL() не подойдёт?
источник

I

Ivan in MaxPatrol SIEM & VM
Кто знает, сколько весит в среднем ненормализованное событие иб? Или может где то это можно прочитать?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Ivan
Кто знает, сколько весит в среднем ненормализованное событие иб? Или может где то это можно прочитать?
от 40 байт до 4 килобайт для большинства типовых случаев
среднее, соответственно, считать нет большого смысла, но как начальное приближение можете взять один килобайт
источник

I

Ivan in MaxPatrol SIEM & VM
Roman Sergeev
от 40 байт до 4 килобайт для большинства типовых случаев
среднее, соответственно, считать нет большого смысла, но как начальное приближение можете взять один килобайт
Спасибо!
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
в калькуляторе для сайзинга qradar дефолтное значение в районе 700 байт, кажется, но под рукой его сейчас нет
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
в очередной раз напомню, раз уж речь зашла
https://t.me/MPSIEMChat/4777
источник

N

Natalia in MaxPatrol SIEM & VM
Переслано от Ksenia Kirillova
Песочницы в ИБ: ваш опыт

❓Друзья, мы проводим исследование о том, как ИБ-специалисты используют сетевые песочницы – какие задачи и каким образом решают с их помощью.

Если вы уже работаете с песочницей любого вендора, пожалуйста, ответьте анонимно на несколько вопросов.
источник

DD

Denis David in MaxPatrol SIEM & VM
Коллеги подскажите как удалить события из SIEM ?
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
Denis David
Коллеги подскажите как удалить события из SIEM ?
удалить индекс из elasticsearch
источник

DD

Denis David in MaxPatrol SIEM & VM
EИ0Ʇ
удалить индекс из elasticsearch
Тогда вопрос обогатить существующие события возможно?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Denis David
Тогда вопрос обогатить существующие события возможно?
Нет
источник