Size: a a a

MaxPatrol SIEM & VM

2021 June 01

К

Капибара in MaxPatrol SIEM & VM
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Здравствуйте
В рамках обучения предоставлялся файлик ScanData.0.50.4228-topology.nupkg, после подгрузки которого SIEM начинал корректно отображать топологию.
Как сформировать такой файл для существующей инфраструктуры?
источник

D

Dips in MaxPatrol SIEM & VM
так это файл с тестовыми сканами активов..
для вашей инфраструктуры вам необходимо аудит провести активов
источник

К

Капибара in MaxPatrol SIEM & VM
Может, человек хочет на бэкап стенд перенести таким образом? 🤔
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Т.е. выгрузка из самого же SIEM?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
SIEM строит топологию и рассчитывает достижимость на данных, которые приносит аудит активов (активного сетевого оборудования, в первую очередь)
ничего больше не требуется
источник

D

Dips in MaxPatrol SIEM & VM
ну можно сказать и так, что этот файлик получился путём выгрузки данных из тестового SIEM'а.
источник

EP

Eugene P in MaxPatrol SIEM & VM
Давайте попробуем зайти с другой стороны - а какую задачу вы хотите решить?
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Наглядное представление топологии для активного сетевого оборудования, которое не поддерживается SIEM))
источник
2021 June 02

M

Maksim in MaxPatrol SIEM & VM
А не подскажите какой порт надо открыть? - 80, 443, 3333?
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
если агент унутре-5671
источник

M

Maksim in MaxPatrol SIEM & VM
Немного не понял
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
если мы ставим агента в ЗК, то от агента надо просверлить технологическое отверстие по TCP 5671 до адреса компонента Core
источник

M

Maksim in MaxPatrol SIEM & VM
Так… может я немного неправильно понял основное сообщение

Вообще, надо с актива собирать события (win event log), актив на одной стороне мэ, сервер сиема с другой
Для этого надо один порт открыть?
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
В MaxPatrol SIEM для настройки сбора событий нужно создать задачу на сбор данных с профилем UDP Collection From ModuleSvcHost. При необходимости вы можете изменить номер порта для приема событий в секции параметров Запуск сценария в поле Параметрызапуска сценария (по умолчанию 13336).
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
там же, в документации
источник

К

Капибара in MaxPatrol SIEM & VM
А агент где? На стороне сиема или актива?
источник

M

Maksim in MaxPatrol SIEM & VM
Сиема
источник

К

Капибара in MaxPatrol SIEM & VM
Тогда по рефгайду, емнип 135 и динамические порты от 49к
источник

M

Maksim in MaxPatrol SIEM & VM
Спасибо
источник