Size: a a a

2019 March 14

К

Кац in MaxPatrol SIEM
Nikolai Arefiev
нет свопа?
своп отключен нахрен. памяти 128 гигов, используется 20
источник

RS

Roman Sergeev in MaxPatrol SIEM
Может попробовать монгу ограничить по количеству файловых хэндлов?
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
как и обсудили в ЛС, обновите на 19.1, там были правки в фпта. Если проблема не уйдет, будем решать.
источник

К

Кац in MaxPatrol SIEM
Roman Sergeev
Может попробовать монгу ограничить по количеству файловых хэндлов?
пока проще правило пристрелить) потом проапгрейдится... потому что завалившаяся из-за неоткрытого файла монга - тоже не весело
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
через релиз монга и редис вообще покинут поточный SIEM
источник

К

Кац in MaxPatrol SIEM
отлично! а не объединить обогащатор и нормализатор и после этой пары часть событий сразу кидать в сторейдж? ещё можно разделить сторейдж для нормализованных и не нормализованных событий - тоже должно повысить производительность
источник

К

Кац in MaxPatrol SIEM
то есть сырых и нормализованных
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
тогда вы часть логики корреляции перенесете в нормализацию :)
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
сейчас сырые и нормализованные хранятся в разных индексах
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
если предложение в том, чтобы вообще разные СУБД для этого использовать - то мы об этом думаем )
источник

К

Кац in MaxPatrol SIEM
Nikolai Arefiev
тогда вы часть логики корреляции перенесете в нормализацию :)
по факту сейчас живет в обогащении только та часть логики, которая работает с большими списками, либо реально обогащает события доп информацией. в дальшейшем планируем такого подхода и придерживаться (потому что в 19.1 есть аспект с синхронизацией списков в корреляции)
источник

К

Кац in MaxPatrol SIEM
в 19.0 это была вынужденная мера, потому что иначе оно просто умирало совсем =(
источник

К

Кац in MaxPatrol SIEM
Nikolai Arefiev
если предложение в том, чтобы вообще разные СУБД для этого использовать - то мы об этом думаем )
может и одну, но с возможностью положить на два раздельных сервера
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
не у каждого заказчика найдется пара лишних серверов исключительно под Elastic
источник

К

Кац in MaxPatrol SIEM
потому что сейчас на большом потоке мы упираемся в производительность storage и решаем проблему отключением исходных для нормализованных...
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
на каком кол-ве EPS начинатся проблемы?
источник

К

Кац in MaxPatrol SIEM
Nikolai Arefiev
не у каждого заказчика найдется пара лишних серверов исключительно под Elastic
не обязательно лишних, можно ластик засунуть на кору... а если на отдельном сервере ещё и очередь исходных вести, то можно вообще начинать скипать события, если очередь переполнилась...
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
дропать события? мы бы с радостью, но нас же стразу предадут анафеме и сожгут
источник

К

Кац in MaxPatrol SIEM
Nikolai Arefiev
дропать события? мы бы с радостью, но нас же стразу предадут анафеме и сожгут
исходные же. так их просто отключать приходится =(
источник

e

e6e6e in MaxPatrol SIEM
Nikolai Arefiev
на каком кол-ве EPS начинатся проблемы?
@Teh_VarMaster Если не затруднит, то ответьте, пожалуйста.
источник