Size: a a a

2019 March 14

IY

Ivan Yakushev in MaxPatrol SIEM
м, наверное, друг друга не поняли. раскрою вопрос:
1. написана формула нормализации, протестирована в ГУЕ — ошибок нет.
2. формула добавлена в PTKB (версия 19.1) — ошибок нет.
3. в ptsiem_r все события normalized:false
источник

IY

Ivan Yakushev in MaxPatrol SIEM
я хочу понять где что-то пошло не так
источник

IY

Ivan Yakushev in MaxPatrol SIEM
утром я писал, в исходном событии у меня есть символ \ufeff
источник

IY

Ivan Yakushev in MaxPatrol SIEM
и мне кажется, что проблема в этом
источник

RS

Roman Sergeev in MaxPatrol SIEM
хардкорный путь с export_data и тестированием в cli уже пробовали?
источник

RS

Roman Sergeev in MaxPatrol SIEM
teladi
а в гайде про это ни слова
Создайте заявку в техподдержку - инструкции пришлют.
источник

ММ

Максим Максимович... in MaxPatrol SIEM
Ivan Yakushev
я хочу понять где что-то пошло не так
Какой профиль используете?  Есть ли в профиле параметр  EXPECTED_DATETIME ?
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Максим Максимович
Какой профиль используете?  Есть ли в профиле параметр  EXPECTED_DATETIME ?
syslog
источник

t

teladi in MaxPatrol SIEM
Roman Sergeev
Создайте заявку в техподдержку - инструкции пришлют.
Ок, спасибо
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Roman Sergeev
хардкорный путь с export_data и тестированием в cli уже пробовали?
источник

IS

I S in MaxPatrol SIEM
Коллеги, у кого-нибудь такой профиль есть?) Вот у себя я не вижу(
источник

Ю

Юрий in MaxPatrol SIEM
Добрый день, коллеги. Не подскажете а где сейчас лежит архив normalization-formulas? На видео они должны лежать в папке src, но у меня на версии 19.1.2605 такой папки нет
источник

Ю

Юрий in MaxPatrol SIEM
Всё установлено на 1 windows сервере
источник

D

Dips in MaxPatrol SIEM
Юрий
Добрый день, коллеги. Не подскажете а где сейчас лежит архив normalization-formulas? На видео они должны лежать в папке src, но у меня на версии 19.1.2605 такой папки нет
Возможно я чего-то не знаю..
посмотрите в ptkb, с 19.1 формулы нормализации поставляются через неё(базу знаний)..
источник

AI

Anton Isaev in MaxPatrol SIEM
Dips
Возможно я чего-то не знаю..
посмотрите в ptkb, с 19.1 формулы нормализации поставляются через неё(базу знаний)..
да, в продукте исходники правил теперь только в ПТКБ
источник

AI

Anton Isaev in MaxPatrol SIEM
(насколько мне известно)
источник

Ю

Юрий in MaxPatrol SIEM
тогда появляется вопрос как их редактировать
источник

m

max in MaxPatrol SIEM
Юрий
тогда появляется вопрос как их редактировать
Создать свою ветку и редактировать/добавлять свои в ней. Если это инсталляция, обновлённая до 19.1, то ветка Editable была уже создана при миграции контента из SIEM в PTKB,
источник

К

Кац in MaxPatrol SIEM
народ, а монга на сиеме в 19.0 как-то с табличными списками и обогащатором связана? наблюдаю странное - правило обогащение, часто и помногу пишущее в табличку со временем приводит к тому, что монга открывает кучу файловых дескрипторов...
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
В 19.0 монга используется только для модельных корреляций
источник