Size: a a a

MaxPatrol SIEM & VM

2021 March 30

К

Кац in MaxPatrol SIEM & VM
без перекомплиляции и без кастомного байткода
источник

IU

Igor Utkin in MaxPatrol SIEM & VM
Кац
у меня тоже есть мечта. чтобы к питону в вашем агенте можно было цеплять свои модули без попоболи
Пока нет готового решения, можно обсуждать.
источник

e

e6e6e in MaxPatrol SIEM & VM
Roman Sergeev
у нас есть мечта (с)
мы считаем, что запуск по расписанию вообще будет не нужен
система должна сама создавать и диспатчить задания на сбор данных, основываясь на требованиях к их актуальности и заданным правилам-ограничениям (технологические окна, требования по нагрузке)
Ага-ага, особенно, если это сканирование активов в технологическом сегменте...
источник

К

Кац in MaxPatrol SIEM & VM
Igor Utkin
Пока нет готового решения, можно обсуждать.
нет готового решения где?
источник

IU

Igor Utkin in MaxPatrol SIEM & VM
Кац
нет готового решения где?
Коробочного в MP SIEM/VM.
источник

К

Кац in MaxPatrol SIEM & VM
Igor Utkin
Коробочного в MP SIEM/VM.
дык оба решения (и встроенный в агент питон, и планировщик) сейчас есть
источник

К

Кац in MaxPatrol SIEM & VM
и вот планировщик я бы трогать не стал
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
e6e6e
Ага-ага, особенно, если это сканирование активов в технологическом сегменте...
Если оно в принципе допустимо, то это выразимо в формальных требованиях
источник

e

e6e6e in MaxPatrol SIEM & VM
Roman Sergeev
Если оно в принципе допустимо, то это выразимо в формальных требованиях
В виде согласованного техокна (как раз адекватный планировщик в помощь), но точно не надеясь на чудесную AI-логику сканера активов.

ЗЫ
Иногда складывается впечатление, что пользователи и разработчики продукта живут в разных реальностях.
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
e6e6e
В виде согласованного техокна (как раз адекватный планировщик в помощь), но точно не надеясь на чудесную AI-логику сканера активов.

ЗЫ
Иногда складывается впечатление, что пользователи и разработчики продукта живут в разных реальностях.
)) всегда так было
источник

IU

Igor Utkin in MaxPatrol SIEM & VM
e6e6e
В виде согласованного техокна (как раз адекватный планировщик в помощь), но точно не надеясь на чудесную AI-логику сканера активов.

ЗЫ
Иногда складывается впечатление, что пользователи и разработчики продукта живут в разных реальностях.
Как бы вы охарактеризовали реальности пользователей и разработчиков?
источник

e

e6e6e in MaxPatrol SIEM & VM
Igor Utkin
Как бы вы охарактеризовали реальности пользователей и разработчиков?
Но с разными особенностями ;)
источник

IU

Igor Utkin in MaxPatrol SIEM & VM
Ну файн и файн.
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
e6e6e
В виде согласованного техокна (как раз адекватный планировщик в помощь), но точно не надеясь на чудесную AI-логику сканера активов.

ЗЫ
Иногда складывается впечатление, что пользователи и разработчики продукта живут в разных реальностях.
Я не вижу противоречия. Про чудесный AI никто не говорил :)
источник

e

e6e6e in MaxPatrol SIEM & VM
Igor Utkin
Как бы вы охарактеризовали реальности пользователей и разработчиков?
Если чуть более конструктивно и про активы - у меня до сих пор вызывает удивление наличие настолько непонятной, неописанной (да и упоротой) модели активов в продукте класса SIEM. При этом даже 5% этой модели не используются в коробочных usecase-ах.
И при этом отсутствует даже базовая модель объекта/профиля типа пользователь. =|
(которая будет значительно полезней для анализа событий ИБ, нежели весь крутой VM вместе взятый)
источник

IU

Igor Utkin in MaxPatrol SIEM & VM
e6e6e
Если чуть более конструктивно и про активы - у меня до сих пор вызывает удивление наличие настолько непонятной, неописанной (да и упоротой) модели активов в продукте класса SIEM. При этом даже 5% этой модели не используются в коробочных usecase-ах.
И при этом отсутствует даже базовая модель объекта/профиля типа пользователь. =|
(которая будет значительно полезней для анализа событий ИБ, нежели весь крутой VM вместе взятый)
Про пользователей правда, их нет в качестве корневой сущности — это отдельная история, над ней работают. Что касается активов — что именно непонятно и упорото? Если достойно сформулировать, то велик шанс получить хотя бы внятную документацию как именно это всё устроено.
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Я не видел внятных документаций на модели таких масштабов. Ни CIM, ни WMI нормальной документации не имеют =(
источник

e

e6e6e in MaxPatrol SIEM & VM
Igor Utkin
Про пользователей правда, их нет в качестве корневой сущности — это отдельная история, над ней работают. Что касается активов — что именно непонятно и упорото? Если достойно сформулировать, то велик шанс получить хотя бы внятную документацию как именно это всё устроено.
Не поверите, я видел внутреннюю документацию по модели активов. Поэтому и говорю, что упоротость там зашкаливает (можно вспомнить пример, который когда-то был в курсе обучения CS - Core.Host.endpoints.Address.address.ipv4.address или около того ) =)
источник

IU

Igor Utkin in MaxPatrol SIEM & VM
e6e6e
Не поверите, я видел внутреннюю документацию по модели активов. Поэтому и говорю, что упоротость там зашкаливает (можно вспомнить пример, который когда-то был в курсе обучения CS - Core.Host.endpoints.Address.address.ipv4.address или около того ) =)
Слишком декомпозировано и хочется площе?
источник

e

e6e6e in MaxPatrol SIEM & VM
Igor Utkin
Слишком декомпозировано и хочется площе?
Давайте вы попробуете нарисовать модель в виде графа (или хоть в табличку сведите все поля) и повторите свой вопрос? =)
источник