Size: a a a

MaxPatrol SIEM & VM

2021 May 12

MG

Maxim Gaydukov in MaxPatrol SIEM & VM
А вот модуль над-сенсор я видел наверное год назад, и его функционал у меня вызвал вопросы :) модуль м-скан вообще не встречал
источник

K

KyKyLLIoHoK in MaxPatrol SIEM & VM
если верить политике лицензирования MP SIEM, то для лицензии AIO отсутствует возможность подключения доп. модулей.
источник

m

max in MaxPatrol SIEM & VM
если мы только о событиях
Админ NAD ставит 2 апкета и прописывает адрес коры в конфиг
Админ SIEM - создает задачу с нужным профилем для сбора нужных типов событий
источник

MG

Maxim Gaydukov in MaxPatrol SIEM & VM
Ну я этот вопрос тоже задал ответственным лицам, но в плане именно подключения он вопросов у меня не вызвал
источник

МШ

Михаил Шаманчиков... in MaxPatrol SIEM & VM
Понятно. А если не только о событиях? Что там ещё можно взять/показать в интеграции?
источник

MG

Maxim Gaydukov in MaxPatrol SIEM & VM
Там может и не all-in-one будет, инфы нет
источник

K

KyKyLLIoHoK in MaxPatrol SIEM & VM
NAD может грузить инфу об активах
источник

K

KyKyLLIoHoK in MaxPatrol SIEM & VM
группы тип...
источник

MG

Maxim Gaydukov in MaxPatrol SIEM & VM
А nad-sensor может все что и полноценный nad?  Вроде там только инфа о сессиях хост-сорс? Коллеги из ПТ, просветите
источник

m

max in MaxPatrol SIEM & VM
1 - общий SSO
2 - возможность создания инцидентов специального типа из интерфейса NAD в SIEM с возможностью перехода из SIEM из этого инцидента ы NAD обратно
3 - обогащение данными активов из SIEM событий в NAD
источник

МШ

Михаил Шаманчиков... in MaxPatrol SIEM & VM
Ааа, понятно:
NAD -> SIEM (события)
NAD <- SIEM (инфо об активах, если необходимо)
источник

МШ

Михаил Шаманчиков... in MaxPatrol SIEM & VM
Понял, спасибо! 👍
источник

MG

Maxim Gaydukov in MaxPatrol SIEM & VM
У над-сенсора же нет интерфейса никакого
источник

MG

Maxim Gaydukov in MaxPatrol SIEM & VM
Pt-dpi по сути
источник

MG

Maxim Gaydukov in MaxPatrol SIEM & VM
Nad-sensor не равно pt nad
источник

K

KyKyLLIoHoK in MaxPatrol SIEM & VM
у него вопрос по интеграции с полноценным NADом вроде был
источник

MG

Maxim Gaydukov in MaxPatrol SIEM & VM
Объясните мне, плз, разницу
источник

MG

Maxim Gaydukov in MaxPatrol SIEM & VM
У меня именно по сенсору вопрос
источник

K

KyKyLLIoHoK in MaxPatrol SIEM & VM
а сенсор я не щупал еще, руки так и не дошли)
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
NAD Sensor - это PT NAD, имеющий следующие ограничения:
Нет хранения сырого трафика;
Ограничение по объему хранения индексов;
Ограничение по ширине канала не более 1000 Мбит/сек;
Хранение мета-данных - только 24 часа
источник