Size: a a a

MaxPatrol SIEM & VM

2021 May 26

SF

Serg Feodor in MaxPatrol SIEM & VM
Периодически проверять содержимое табличного списка, формируемого на основе данных об активах (PDQL запроса), на соответствие критериям задаваемых в другом табличном списке. Например: версия ОС -  если ниже требуемой, то формируем инцидент и вешаем оповещение на почту администратору. Ну и тому подобное
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Спасибо, покурю)
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Вы планируете устранять нарушения в рамках инцидента? Каждый день новый делаться будет?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Это всё в рамках поговорить, а не критика. Всегда интересны практические процессы
источник

m

max in MaxPatrol SIEM & VM
если убрать отсюда инцидент, но оставить оповещение - то, по идее, решается дингруппами по нужным критериям и оповещением по изменению их состава по почте
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Это как пример)
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Возможно, не хочется перенастраивать фильтры при изменении условий
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
А если порешать эту задачу силами VM или 8-ки?
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Через compliance?
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
ну да
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Спасибо, буду пробовать
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
В рамках MPX сейчас вы можете, как было сказано выше, занести набор условий в pdql и свести задачу к контролю пустоты групп, содержащих активы, не подпадающие под условие "хороший". Если динамика изменения условий не слишком велика и данные есть в модели актива, то это заработает. Если нет, то обвязываться скриптами контроля списков, да
источник
2021 May 27

N

Natalia in MaxPatrol SIEM & VM
Как убедиться, что ваши самописные правила в MaxPatrol SIEM работают и выявляют угрозы?

10 июня эксперты Positive Technologies расскажут, как применять утилиту PTSIEMSDK_GUI для тестирования собственных правил. На примерах покажем, как писать модульные и интеграционные тесты и как отладить правила, которые работают с табличными списками.

Вебинар будет полезен специалистам, которые пишут собственный или поддерживают существующий контент для MaxPatrol SIEM.

Регистрация: https://ptsecurity.zoom.us/webinar/register/1416209137354/WN_rXHDOFRzRu60xJY0co3BXw
Zoom Video
Welcome! You are invited to join a webinar: Как создавать правила для MaxPatrol SIEM, чтобы они точно работали. After registering, you will receive a confirmation email about joining the webinar.
Как убедиться, что ваши самописные правила работают и выявляют угрозы? В пакетах экспертизы MaxPatrol SIEM правила протестированы, совместимость версии таксономии и уже написанных правил контролируется специалистами Positive Technologies. Если вы пишете собственные правила для MaxPatrol SIEM, то их работоспособность нужно регулярно проверять вручную непосредственно в продукте.

Удобнее всего создавать тесты на основе «сырых» и нормализованных событий для правил корреляции и обогащения. В этом поможет специальная утилита PTSIEMSDK_GUI, которая входит в поставку MaxPatrol SIEM. Эксперты Positive Technologies расскажут, как применять эту утилиту, и на примерах продемонстрируют, как писать модульные и интеграционные тесты и как отладить правила, которые работают с табличными списками.

Вебинар будет полезен специалистам, которые пишут собственный или поддерживают существующий контент для MaxPatrol SIEM.

Спикеры:
Антон Кутепов и Кирилл Кирьянов ― старшие специалисты
отдела экспертных сервисов и развития Positive…
источник

PN

Pavel Nikulin in MaxPatrol SIEM & VM
Добрый день. Подскажите почему задача SysLog не может быть запущена ни по вручную ни по расписанию?
источник

PN

Pavel Nikulin in MaxPatrol SIEM & VM
источник

D

Dips in MaxPatrol SIEM & VM
С лицензией всё нормально?
источник

PN

Pavel Nikulin in MaxPatrol SIEM & VM
источник

PN

Pavel Nikulin in MaxPatrol SIEM & VM
Всё норм
источник

D

Dips in MaxPatrol SIEM & VM
понятно, вам надо в ТП, пусть перевыпустят лицензию, необходима одна на SIEM+VM...
источник

PN

Pavel Nikulin in MaxPatrol SIEM & VM
Спасибо, попробуем
источник