Size: a a a

MaxPatrol SIEM & VM

2021 March 16

e

e6e6e in MaxPatrol SIEM & VM
e6e6e
Переслано от e6e6e
Вот так выглядит переход от открытого правила корреляции к MITRE_ATTCK_whitelist.
Если без задержек нажимать на нужные кнопки, то это порядка 120s =|
Но очистка кеша/куков помогает
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
в 23 же PT KB уже в постгре?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Nikolai Arefiev
в 23 же PT KB уже в постгре?
да
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
хммм... вакум/шмакум ... разреженные индексы, надо бы проверить.
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
Иван Богучарский
Добрый день. Подскажите, где можно скачать версию export_data для R21? В последней версии export_data при попытке выбрать события с ES получаю:
2021-03-16 09:55:05,844: Detected ES version: 1.7
2021-03-16 09:55:05,867: No ptsiem_events_ indices in ES
2021-03-16 09:55:06,847: No more data
Он ищет ptsiem_events_ судя по всему, а у меня в базе:
green  open   siem_events_2021-03-10   4   0   31549112            0     33.6gb         33.6gb
Добрый день!

Вроде новая версия export_data обладает обратной совместимостью. А сообщение:
2021-03-16 09:55:05,844: Detected ES version: 1.7
2021-03-16 09:55:05,867: No ptsiem_events_ indices in ES
Является информационным.

А вот сообщение :
2021-03-16 09:55:06,847: No more data

Говорит о том что по запросу ничего не нашлось
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
Иван Богучарский
А ссылка есть на старый export_data? Или только кейс в саппорт?
Ссылка на export_data (win+deb) от сборки 21.0.2836: https://storage.ptsecurity.com/f/ff9964a15299400d9d3e/?dl=1 (несовместима с версией R22 и выше)
Ссылка на export_data (win+deb) для версии R22 и выше: https://storage.ptsecurity.com/f/2f9557d3c66346fcbd42/?dl=1
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM & VM
Alexander Stepanov
Добрый день!

Вроде новая версия export_data обладает обратной совместимостью. А сообщение:
2021-03-16 09:55:05,844: Detected ES version: 1.7
2021-03-16 09:55:05,867: No ptsiem_events_ indices in ES
Является информационным.

А вот сообщение :
2021-03-16 09:55:06,847: No more data

Говорит о том что по запросу ничего не нашлось
Да, разобрался спасибо. Просто вывод скрипта немного не понял.
источник
2021 March 17

АЕ

Алексей Елизаров... in MaxPatrol SIEM & VM
Коллеги, добрый день! Не подскажете, по профилю Host Availability Monitoring нет ограничения по количеству обрабатываемых хостов?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Алексей Елизаров
Коллеги, добрый день! Не подскажете, по профилю Host Availability Monitoring нет ограничения по количеству обрабатываемых хостов?
Не должно быть. Если только ресурсный какой-то затык. А в чём причина вопроса?
источник

АЕ

Алексей Елизаров... in MaxPatrol SIEM & VM
100 хостов обработала задачка - по ним события получили, больше не хочет обрабатывать. Удаляли задачки, создавали новые, указывали абсолютно другие активы - события остались только по тем 100 хостам, новые события по ним же также не приходят, задачка висит на выполнении без ошибок.
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
а что в логах повторных выполнений?
источник

АЕ

Алексей Елизаров... in MaxPatrol SIEM & VM
Roman Sergeev
а что в логах повторных выполнений?
Ошибок никаких нет, единственное, что он не переходит дальше первого хоста в списке
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Алексей Елизаров
Ошибок никаких нет, единственное, что он не переходит дальше первого хоста в списке
Давайте через тикет
источник

s

seregin in MaxPatrol SIEM & VM
Подскажите, пожалуйста, что возвращает функция select_query_firt если не найдено совпадений в табличном списке?  У меня тип колонки string, значит возвратит пустую строку ?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
seregin
Подскажите, пожалуйста, что возвращает функция select_query_firt если не найдено совпадений в табличном списке?  У меня тип колонки string, значит возвратит пустую строку ?
Null. Девгайд не содержит ответа на этот вопрос?
источник

s

seregin in MaxPatrol SIEM & VM
Roman Sergeev
Null. Девгайд не содержит ответа на этот вопрос?
там написано, вернет тип колонки, а тип колонки string
источник

s

seregin in MaxPatrol SIEM & VM
не очевидно, что  это будет Null
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
там написано не совсем так
"Если для переданных значений полей условие в указанном запросе выполнено, функция
возвращает значение ячейки указанной колонки из первой строки табличного списка,
удовлетворяющей запросу. Тип данных возвращаемого значения совпадает с типом
данных колонки"
т.е. непустое значение будет иметь тип из колонки
про пустое не написано и это плохо, согласен

допишем, спасибо
источник
2021 March 18

N

Natalia in MaxPatrol SIEM & VM
Natalia
Результаты анализа трафика в 41 компании и новые возможности PT NAD

Приходите на вебинар, чтобы:
- узнать, какие угрозы ИБ наиболее распространенные в корпоративных сетях,
- увидеть новые возможности PT NAD.

С помощью PT NAD 10.1 пользователи могут выявлять атаки с помощью новых модулей аналитики, собирать актуальную информацию о сетевых узлах и централизованно узнавать об угрозах ИБ в единой ленте. Как оно все работает, покажем в этот четверг.

Запись на вебинар по ссылке: https://ptsecurity.zoom.us/webinar/register/3816154601810/WN_hXXVRQLtRMqkLM2hiArHSA
Начинаем вебинар через 30 минут! Регистрация здесь: https://ptsecurity.zoom.us/webinar/register/3816154601810/WN_hXXVRQLtRMqkLM2hiArHSA
Zoom Video
Welcome! You are invited to join a webinar: Результаты анализа трафика в 41 компании и новые возможности PT NAD. After registering, you will receive a confirmation email about joining the webinar.
В 2020 году мы проанализировали сетевой трафик в 41 крупной компании с помощью NTA-системы PT Network Attack Discovery. В большинстве компаний, вне зависимости от сферы, были выявлены нарушения регламентов ИБ (100%), подозрительный трафик (90%) и активность вредоносного ПО (68%).

На вебинаре расскажем о самых распространенных угрозах ИБ в корпоративных сетях, покажем примеры выявленных угроз и продемонстрируем новую версию PT NAD. Она позволяет выявлять атаки с помощью новых модулей аналитики, собирать актуальную информацию о сетевых узлах и централизованно узнавать о новых угрозах в ленте активностей.

Вебинар будет полезен сетевым администраторам, специалистам по ИБ, их руководителям, а также партнерам Positive Technologies.
источник

G

GenRockeR in MaxPatrol SIEM & VM
Коллеги, добрый день.

Может ли команда висеть более часа при обновлении на R23.1.3704?

/opt/mpxsiem/installer migrate_content --config /opt/mpxsiem/etc/siem.conf || exit 1' in directory '/root'
источник