Size: a a a

2019 March 13

К

Кац in MaxPatrol SIEM
Ilya Kosynkin
По параметрам в PTKB. Система не очень любит, когда ее перезагружают. И если она выполняет какую-то долгую операцию, она иногда просит ее «не беспокоить». В данном случае это скорее всего установка обновлений. Мониторить прогресс установки можно на вкладке «Базы данных». После того как операция завершится, можно повторить попытку поменять параметры.
Илья, вкладка "базы данных" не всегда доступна (например, если логин в систему редиректит на локалхост), посему было бы очень неплохо, если бы система более внятно сообщала о причинах отказа.
источник

IK

Ilya Kosynkin in MaxPatrol SIEM
Посмотрели ещё раз лог. Описанная мной ситуация с обновлением - это “следующая” стадия. Там будет внятная ошибка, почему система занята. is Available это предварительная проверка доступности PTKB по сети. И тут достучаться до ptkb почему-то не получилось. Правильный путь сейчас - ручная настройка PTKB через утилиту mpxptkb (работает с параметрами аналогично mpxcore). Утилита доступна на любой машине с установленным PTKB. Нужно настроить параметр HostAddress (хост с ptkb) и по необходимости CoreAddress, IdentityServerAddress. Аналогичным образом нужно действовать, если система «занята» из-за того, что долго ставит обновления. Сообщения поправим, чтобы было понятно, как действовать. Если будут проблемы с ручной настройкой, пишите ;) Сорри за путаницу.
источник
2019 March 14

IY

Ivan Yakushev in MaxPatrol SIEM
Коллеги, добрый день.
кто-нибудь парсил LEEF?
источник

IY

Ivan Yakushev in MaxPatrol SIEM
у меня проблема, скорее всего из-за спецсимвола вот тут (выделил жирным)
<12>1 2019-03-14T05:42:42.371Z ber-era-01 ERAServer 4788 - - \ufeffLEEF:1.0|ESET|
источник

IY

Ivan Yakushev in MaxPatrol SIEM
как заставить нормализатор это прожевать?
источник

t

teladi in MaxPatrol SIEM
Добрый день, коллеги!
подскажите как настроить сбор событий с сервера SNS 8.2?
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
У SNS же БД MS SQL?
источник

t

teladi in MaxPatrol SIEM
Да
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
Обращаемся к таблицам забираем данные... Или я путаю что-то? 🙈
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
Вообще, по настройке подключения источников есть подробный Reference Guide. Можно взять на партнерском портале
источник

t

teladi in MaxPatrol SIEM
Kirill Mitrofanov 🌱
Вообще, по настройке подключения источников есть подробный Reference Guide. Можно взять на партнерском портале
Там есть Secret net 7.6 и 7.7
а нас интересует именно Secret Net 8.2
источник

t

teladi in MaxPatrol SIEM
И тут не понятно будет он это жевать - не будет
источник

RS

Roman Sergeev in MaxPatrol SIEM
в 19.1 есть поддержка 8.4, как тут на днях обсуждали
источник

t

teladi in MaxPatrol SIEM
Roman Sergeev
в 19.1 есть поддержка 8.4, как тут на днях обсуждали
а в гайде про это ни слова
источник

t

teladi in MaxPatrol SIEM
поэтому интересует может у кого есть реальный опыт подключения
источник

IY

Ivan Yakushev in MaxPatrol SIEM
как можно узнать почему именно событие не было нормализовано?
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
Ivan Yakushev
как можно узнать почему именно событие не было нормализовано?
Можно невозбранно тестить утилитой из CLI, подгоняя правило до тех пор, пока событие не нормализуется полностью
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Kirill Mitrofanov 🌱
Можно невозбранно тестить утилитой из CLI, подгоняя правило до тех пор, пока событие не нормализуется полностью
дело в том, что оно нормализуется
источник

IY

Ivan Yakushev in MaxPatrol SIEM
правда в гуе
источник

KM

Kirill Mitrofanov 🌱... in MaxPatrol SIEM
А в индексе эластика параметр norm у события присутствует?
источник