Size: a a a

2019 March 14

К

Кац in MaxPatrol SIEM
e6e6e
@Teh_VarMaster Если не затруднит, то ответьте, пожалуйста.
ответил в личку)
источник

e

e6e6e in MaxPatrol SIEM
И ещё вопрос - за какой временной период интересны "сырые" события?
источник

К

Кац in MaxPatrol SIEM
e6e6e
И ещё вопрос - за какой временной период интересны "сырые" события?
It depend. для моих целей обычно хватает недели. однако, как выяснилось, не все стоковые формулы дают информации достаточно для расследований, поэтому сейчас информация нужна "за всё время" - что обычно около месяца
источник

e

e6e6e in MaxPatrol SIEM
Кац
It depend. для моих целей обычно хватает недели. однако, как выяснилось, не все стоковые формулы дают информации достаточно для расследований, поэтому сейчас информация нужна "за всё время" - что обычно около месяца
Ну так-то при хорошем подходе, недостатки нормализации каких-то события (с точки зрения конкретного пользователя/эксплуататора) должны выявляться и исправляться оперативно.
источник

К

Кац in MaxPatrol SIEM
e6e6e
Ну так-то при хорошем подходе, недостатки нормализации каких-то события (с точки зрения конкретного пользователя/эксплуататора) должны выявляться и исправляться оперативно.
по факту потом кучу исправленных системных формул крайне геморройно поддерживать
источник

e

e6e6e in MaxPatrol SIEM
Кац
по факту потом кучу исправленных системных формул крайне геморройно поддерживать
Если формулы повсеместно применимы, то вендор может и скорректировать системные. Ну и PTKB должен значительно облегчить эту задачу.
источник

К

Кац in MaxPatrol SIEM
e6e6e
Если формулы повсеместно применимы, то вендор может и скорректировать системные. Ну и PTKB должен значительно облегчить эту задачу.
ну я на самом деле в ближайшее время соберу жирную пачку и зашлю в вашу сторону)
источник

RS

Roman Sergeev in MaxPatrol SIEM
👍
источник

e

e6e6e in MaxPatrol SIEM
Кац
ну я на самом деле в ближайшее время соберу жирную пачку и зашлю в вашу сторону)
Спасибо!
Думаю, что это будет иметь положительный эффект для всех)
источник
2019 March 15

t

teladi in MaxPatrol SIEM
Добрый день!
Кто-нибудь сталкивался с проблемой при установке mp-siem на дебиан?
источник

t

teladi in MaxPatrol SIEM
источник

IY

Ivan Yakushev in MaxPatrol SIEM
teladi
Очень плохо видно
источник

t

teladi in MaxPatrol SIEM
Ivan Yakushev
Очень плохо видно
warning: the VM is running with native name encoding of latin1 which may cause Elixir to malfunction as it expects utf8. Please ensure your locale is set to UTF-8 (which can be verified by running "locale" in your shell)
источник

t

teladi in MaxPatrol SIEM
Первая ошибка которая выскакивает
источник

IY

Ivan Yakushev in MaxPatrol SIEM
А какая локаль, действительно?
источник

t

teladi in MaxPatrol SIEM
ru_RU.UTF-8
источник

t

teladi in MaxPatrol SIEM
В логах раббита
PLAIN login refused: user 'mpx_siem' - invalid credentials
2019-03-15 09:12:17.740 [info] <0.1086.0> closing AMQP connection <0.1086.0> (192.168.1.37:62549 -> 192.168.1.36:5672)
источник

t

teladi in MaxPatrol SIEM
при том, что с дефолтным логином/паролем я получаю доступ на rabbit
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Вот
источник

IY

Ivan Yakushev in MaxPatrol SIEM
источник