Size: a a a

MaxPatrol SIEM & VM

2021 March 10

Z

Zer🦠way in MaxPatrol SIEM & VM
И скидываешь номер тикета
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
Zer🦠way
Поднимаешь вой
читер
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
Рекурсия с логами прям доставляла
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Zer🦠way
И скидываешь номер тикета
А что так можно было?😅
источник

i

int 0x80 in MaxPatrol SIEM & VM
справедливости ради надо сказать, что у кумы не сильно лучше, но там подержать за шею RnD не дают
источник

i

int 0x80 in MaxPatrol SIEM & VM
вообще кума этот случай, когда на продукты конкурентов явно смотрели и стремились сделать лучше. но смотрела разработка, а не конечный пользователь
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
когда пилишь классический CEP, то классический и получаешь, включая UI. RuSIEM, Комрад, теперь и KUMA. Даже интерфейсы создания правил похожи и все как один говорят про 300K EPS на Rapberry Pi (до того момента пока не столкнуться с первым реальным проектом уровня Интерпрайз компании).
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
в классических CEP можно делать простенькие правила, для которых не надо даже приходить в сознание. когда начинается настоящая поИБень, приходится идти за тяжелыми наркотиками в виде МП СИЕМ, Арксайта или Спланка
источник

MG

Maxim Gaydukov in MaxPatrol SIEM & VM
Nikolai Arefiev
когда пилишь классический CEP, то классический и получаешь, включая UI. RuSIEM, Комрад, теперь и KUMA. Даже интерфейсы создания правил похожи и все как один говорят про 300K EPS на Rapberry Pi (до того момента пока не столкнуться с первым реальным проектом уровня Интерпрайз компании).
Указанные тобой продукты в бою, по ходу дела, никто не тестил никогда 😂
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
о каком именно продукте речь?
источник

MG

Maxim Gaydukov in MaxPatrol SIEM & VM
Русием, комрад и кума
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
ну русием то мог быть вполне
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
Мне пришлось вживую потестить первые два, поработать в арксайте, курадаре и до сих пор жить в спланке. Кажется, этого должно быть достаточно, чтобы иметь право делать какие-либо выводы по Куме )))))
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
иногда просто по админгайду можно понять как что и на чем сделано ибо не так уж много архитектурных решений для создания СИЕМ
источник

e

e6e6e in MaxPatrol SIEM & VM
Maxim Gaydukov
Русием, комрад и кума
Кажется, RuSIEM был на каком-то из StandOff-ов.
источник

MG

Maxim Gaydukov in MaxPatrol SIEM & VM
Nikolai Arefiev
Мне пришлось вживую потестить первые два, поработать в арксайте, курадаре и до сих пор жить в спланке. Кажется, этого должно быть достаточно, чтобы иметь право делать какие-либо выводы по Куме )))))
Насчет спланка соглашусь, очень удобное решение, но его разве вернули в РФ?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
e6e6e
Кажется, RuSIEM был на каком-то из StandOff-ов.
на прошлом PhD, да
источник

MG

Maxim Gaydukov in MaxPatrol SIEM & VM
Nikolai Arefiev
иногда просто по админгайду можно понять как что и на чем сделано ибо не так уж много архитектурных решений для создания СИЕМ
Не так уж и много - это громко сказано 😂 пара-тройка, скорее
источник

e

e6e6e in MaxPatrol SIEM & VM
Коллеги, у кого-то работает обогащение событий с белыми IP по Country GeoIP на потоке событий >5K EPS?
R23.1 - проверка IP запросом в ТС с функцией in_subnet, в ТС 223К строк.
У меня сейчас ~10К EPS и даже увеличение воркеров для обогатителя не помогает.
источник

MG

Maxim Gaydukov in MaxPatrol SIEM & VM
Roman Sergeev
на прошлом PhD, да
источник