Size: a a a

MaxPatrol SIEM & VM

2021 March 11

К

Кац in MaxPatrol SIEM & VM
если так, как сделано в репе полезностей - до 20к должно тянуть без особых приседаний. если как-то иначе - зависит от конкретной реализации. функция инсабнет на табличных списках весьма медленная, даже некоторые регулярки быстрее
источник

e

e6e6e in MaxPatrol SIEM & VM
Кац
не, сам запрос и структура списка
А, мне вчера рассказали про одну "особенность", но я ещё не успел проверить.
Было/есть:
два столбцы типа string - ip (сети), country.
ключ - столбец ip
В запросе передаётся ip через in_subnet.
источник

e

e6e6e in MaxPatrol SIEM & VM
Кац
если так, как сделано в репе полезностей - до 20к должно тянуть без особых приседаний. если как-то иначе - зависит от конкретной реализации. функция инсабнет на табличных списках весьма медленная, даже некоторые регулярки быстрее
Во-во, а обещали, что in_subnet будет летать до Марса и обратно за 3 секунды...
источник

К

Кац in MaxPatrol SIEM & VM
e6e6e
А, мне вчера рассказали про одну "особенность", но я ещё не успел проверить.
Было/есть:
два столбцы типа string - ip (сети), country.
ключ - столбец ip
В запросе передаётся ip через in_subnet.
не, это медленно. переделайте на целые
источник

К

Кац in MaxPatrol SIEM & VM
e6e6e
Во-во, а обещали, что in_subnet будет летать до Марса и обратно за 3 секунды...
она летает, но не там
источник

e

e6e6e in MaxPatrol SIEM & VM
Кац
не, это медленно. переделайте на целые
Спасибо!
Переведу на числа
источник

К

Кац in MaxPatrol SIEM & VM
инсабнет без списков - быстрее, чем регулярки там же.
источник

e

e6e6e in MaxPatrol SIEM & VM
Кац
инсабнет без списков - быстрее, чем регулярки там же.
Полезное замечание 👍
источник

К

Кац in MaxPatrol SIEM & VM
но все равно медленнее, чем костыль с приведением к целым
источник

К

Кац in MaxPatrol SIEM & VM
в целом если будут вопросы, как приседать с контентом на потоке 30к+ - можете обращаться
источник

e

e6e6e in MaxPatrol SIEM & VM
Кац
в целом если будут вопросы, как приседать с контентом на потоке 30к+ - можете обращаться
Супер!
Но в этом кейсе меня смутило, что раньше на "костыле" с целыми числами всё работало, а с in_subnet не летит. Заподозрил глобальные изменения в обогатителе.
источник

v

virars in MaxPatrol SIEM & VM
Нашёл вот такой ответ на свой вопрос, но теми командами успеха не добился (когда ввожу команду locale, в LC_ALL все равно пусто)
источник

К

Кац in MaxPatrol SIEM & VM
e6e6e
Супер!
Но в этом кейсе меня смутило, что раньше на "костыле" с целыми числами всё работало, а с in_subnet не летит. Заподозрил глобальные изменения в обогатителе.
не уловил мысль... на костыле ща не летит?
источник

e

e6e6e in MaxPatrol SIEM & VM
Кац
не уловил мысль... на костыле ща не летит?
* работало 2 года назад )
Работает ли в R23.1 - проверю ночью
источник

К

Кац in MaxPatrol SIEM & VM
кстати, осторожнее с целочисленными индексами fpta под форточками - в 23.1 оно работает не так, как на никсах
источник

К

Кац in MaxPatrol SIEM & VM
код в полезностях, чтобы быть быстрым, завязан на негарантируемое поведение индекса фпта. и судя по всему вот туда приехали изменения
источник

ВР

Влад Ременчик... in MaxPatrol SIEM & VM
коллеги, доброго времени суток
если вернуться к вопросу про интеграцию сиемов, в ответе было сказано, что можно объединить сиемы в иеархию
а можно поподробнее об этом узнать? спасибо))
источник

ММ

Максим Максимович... in MaxPatrol SIEM & VM
Влад Ременчик
коллеги, доброго времени суток
если вернуться к вопросу про интеграцию сиемов, в ответе было сказано, что можно объединить сиемы в иеархию
а можно поподробнее об этом узнать? спасибо))
У вас доки есть? Там описано как связывать в иерархию.
источник

АГ

Александр Грачев... in MaxPatrol SIEM & VM
Влад Ременчик
коллеги, доброго времени суток
если вернуться к вопросу про интеграцию сиемов, в ответе было сказано, что можно объединить сиемы в иеархию
а можно поподробнее об этом узнать? спасибо))
Добрый день.
Про иерархию можно прочитать в руководстве администратора. В актуальной документации R24 - это пункт 4.
источник

ВР

Влад Ременчик... in MaxPatrol SIEM & VM
Спасибо большое)
источник