Size: a a a

MaxPatrol SIEM & VM

2021 March 02

M

Max in MaxPatrol SIEM & VM
Коллеги, добрый вечер. Подскажите пожалуйста, как правильно заполнять поля справочника MITRE_ATTCK_whitelist . Интересует, где взять user_id, что писать в rule и host
источник

M

Max in MaxPatrol SIEM & VM
мне нужно разрешить все хосты, прав ли я , если укажу any в host, rule - allow?
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Max
мне нужно разрешить все хосты, прав ли я , если укажу any в host, rule - allow?
Используйте "*" без кавычек
источник

M

Max in MaxPatrol SIEM & VM
Serg Feodor
Используйте "*" без кавычек
Спасибо
источник
2021 March 03

SF

Serg Feodor in MaxPatrol SIEM & VM
Кто знает зачем тут datafield7? 🤨
источник

ММ

Максим Максимович... in MaxPatrol SIEM & VM
Serg Feodor
Кто знает зачем тут datafield7? 🤨
похоже у кого-то в голове крутились датафилд ))
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Serg Feodor
Кто знает зачем тут datafield7? 🤨
Низачем)
источник

ММ

Максим Максимович... in MaxPatrol SIEM & VM
Roman Sergeev
Низачем)
не, ну может на будущее заложили?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Serg Feodor
Кто знает зачем тут datafield7? 🤨
Релиз какой?
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
23.1.3482
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
В 24 уже исправили
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Но спасибо за бдительность
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
Max
мне нужно разрешить все хосты, прав ли я , если укажу any в host, rule - allow?
Добрый день!
А какая стоит задача?
Если нужно включить или отключить часть правил, то работать нужно с Rules_Operation_Mode.
А если Вы работаете с фолзами:  то в первую очередь стоит ознакомиться с описанием пакетов экспертизы ATT&CK* в Knowledge Base. Разрешать всё и всем не рекомендуется, правильнее будет разобраться какое именно правило фолзит и донастроить его по subject.id и specific_value
источник

M

Max in MaxPatrol SIEM & VM
Alexander Stepanov
Добрый день!
А какая стоит задача?
Если нужно включить или отключить часть правил, то работать нужно с Rules_Operation_Mode.
А если Вы работаете с фолзами:  то в первую очередь стоит ознакомиться с описанием пакетов экспертизы ATT&CK* в Knowledge Base. Разрешать всё и всем не рекомендуется, правильнее будет разобраться какое именно правило фолзит и донастроить его по subject.id и specific_value
Задача состоит в том, чтобы легализовать активность пользователя system и добавить его в исключения , ибо сыпется ложная сработка как инцидент. Якобы запуск svhost от имени этого пользователя нелегитимен
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
Max
Задача состоит в том, чтобы легализовать активность пользователя system и добавить его в исключения , ибо сыпется ложная сработка как инцидент. Якобы запуск svhost от имени этого пользователя нелегитимен
а как называется правило корреляции, которое срабатывает?
источник

M

Max in MaxPatrol SIEM & VM
Alexander Stepanov
а как называется правило корреляции, которое срабатывает?
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
Смотрю текст данного правила. Там есть запрос вайтлистинга CheckSpecificValueWhitelist.
И когда он вызывается, то в качестве аргументов ему передаётся из события три поля:
lower(event_src.host) → что и есть в вайтлисте host,
lower(subject.id) → что и есть в вайтлисте user_id ,
lower(object.name) → что и есть в вайтлисте specific_value

Далее можно изучить значение этих полей в нормализованном событии винвентлог и попробовать составить правильный запрос для исключений
источник

M

Max in MaxPatrol SIEM & VM
Alexander Stepanov
Смотрю текст данного правила. Там есть запрос вайтлистинга CheckSpecificValueWhitelist.
И когда он вызывается, то в качестве аргументов ему передаётся из события три поля:
lower(event_src.host) → что и есть в вайтлисте host,
lower(subject.id) → что и есть в вайтлисте user_id ,
lower(object.name) → что и есть в вайтлисте specific_value

Далее можно изучить значение этих полей в нормализованном событии винвентлог и попробовать составить правильный запрос для исключений
спасибо за направление, буду разбирать по этим ключам
источник

e

e6e6e in MaxPatrol SIEM & VM
Добрый день!
Подскажите, пожалуйста, как PDQL-запросом (в событиях) можно отсечь значения ipv6 из полей типа IP-address?

PS
match не работает по полям типа IP-address
in_subnet(src.ip, "0.0.0.0/0") - возвращает ошибку "Ошибка валидации: Заданный аргумент находится вне диапазона допустимых значений. Имя параметра: maskPrefix"
источник

e

e6e6e in MaxPatrol SIEM & VM
e6e6e
Добрый день!
Подскажите, пожалуйста, как PDQL-запросом (в событиях) можно отсечь значения ipv6 из полей типа IP-address?

PS
match не работает по полям типа IP-address
in_subnet(src.ip, "0.0.0.0/0") - возвращает ошибку "Ошибка валидации: Заданный аргумент находится вне диапазона допустимых значений. Имя параметра: maskPrefix"
Похоже на фича реквест да? ;)
источник