Size: a a a

MaxPatrol SIEM & VM

2021 April 14

RS

Roman Sergeev in MaxPatrol SIEM & VM
вам нужен PDQL по активам, а не событиям
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
посмотрите на типовые запросы
их там сотни
источник

C

Corporal in MaxPatrol SIEM & VM
Окей понял
источник

m

max in MaxPatrol SIEM & VM
еще из коробочных примеров можно посмотреть на табличный список Vulnerable_ports
он автоматически заполняется по данным активов  хостами с открытыми портами, на которых есть уязвимости
источник

SS

Sergey Shtin in MaxPatrol SIEM & VM
Всем привет. А есть возможность добавлять сортировку в обратном порядке, при использовании Группировки событий? по умолчанию от большего к меньшему и на виджет также выводится
источник

К

Капибара in MaxPatrol SIEM & VM
Тыкните на само поле в редакторе
источник

К

Капибара in MaxPatrol SIEM & VM
сюда
источник

SS

Sergey Shtin in MaxPatrol SIEM & VM
так, поле COUNT его как бы нет, оно дополнительное ведь появляется
источник

SS

Sergey Shtin in MaxPatrol SIEM & VM
если поле count, но это другое ведь
источник

К

Капибара in MaxPatrol SIEM & VM
похоже, что бага

я проверил, тоже не реверсится по количеству
источник

К

Капибара in MaxPatrol SIEM & VM
пилите тикет, пожалуйста :)
источник

SS

Sergey Shtin in MaxPatrol SIEM & VM
спасибо, заведу
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
Коллеги! Добрый вечер!
Интересует документ Fortinet в котором прописаны все поля SysLog, в частности интересует что подразумевает под собой:
subtype=
vd=
authserver=
appcat=
crscore=
crlevel=
Заранее благодарю!
источник

c

cinortoce in MaxPatrol SIEM & VM
У фортинета есть документ FortiOS Log Message Reference
источник

c

cinortoce in MaxPatrol SIEM & VM
Там есть вся информация
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
Спасибо ) Буду искать
источник

c

cinortoce in MaxPatrol SIEM & VM
Он в открытом доступе у них на сайте
источник

c

cinortoce in MaxPatrol SIEM & VM
Для все версий fortios доступен, так что проблем быть не должно
источник
2021 April 15

I

Ivan in MaxPatrol SIEM & VM
Коллеги, а почему в дефолтных правилах почти нигде нет агрегации? Или она крайне странная.
Фактически инциденты не агрегируются.

Открыл правило infected object detect and (not) clean on event src host
Aggregation key = correlation name, dst ip,dst host, object path.
Агрегировать по пути к файлу? Dst ip? Какое будет dst ip, если обнаружены на флешки активаторы, например?

Правило
Execute download though mshta
Агрегация по 4 ключам кроме правила корреляции...
Аггрегация по ключу в командной строке... По сути с хоста прилетает 10 инцидентов, которые все равно нужно рассматривать в комплексе...
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Ну в части ситуаций дефолт может быть не всегда удачно выбран. Делали определённые изменения как раз в борьбе с излишне селективными ключами недавно. Возможно уже или скоро выйдет в обновлениях.
К счастью, вы можете подправить это поведение постобогащением алертов без изменения корреляций коробочных
источник