Size: a a a

MaxPatrol SIEM & VM

2021 June 09

R

RB in MaxPatrol SIEM & VM
Changelog где-то публикуется?)
источник

К

Кац in MaxPatrol SIEM & VM
они как майкрософт - без подробностей и, иногда, интересностей
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
в целом, там фиксы, в основном
если не горит, можете подождать
а можете и так начать
источник

R

RB in MaxPatrol SIEM & VM
ok, спасибо!
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
функциональный - да
всё важное в release notes
по багам - нет
он довольно бесполезный для большинства был бы
из внутреннего названия бага нельзя понять, про что именно он и насколько это релевантно для произвольного клиента (обычно - нет)
а открывать трекер мы пока не готовы :)
источник

M

Maksim in MaxPatrol SIEM & VM
А есть где то описание табличных списков? 21.1.3058
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
в девелопгайде не достаточно данных?
источник

M

Maksim in MaxPatrol SIEM & VM
Например Allowed dll locations for processes там нет
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
В документации к пакам экспертизы
источник

M

Maksim in MaxPatrol SIEM & VM
Воспользовался расширенным поиском - адоб ридер ничего не нашёл
Пакеты с 3 по 24
источник

MG

Maxim Gaydukov in MaxPatrol SIEM & VM
Коллеги, а в правиле корреляции в фильтре возможно проверять нужное поле по регулярке? Т.е. ставить например object.name == "регулярное выражение"?
источник

К

Кац in MaxPatrol SIEM & VM
на первый вопрос - да, можно. но не таким образом. смотрите описание функции match в справочнике разработчика - язык eXtraction and processing
либо regex - там же, но с regex нужно ещё проверять конкретную группу, которой должно соответствовать выражение. match, в свою очередь, использует маски, а не регулярки
источник

MG

Maxim Gaydukov in MaxPatrol SIEM & VM
Спасибо, то, что надо вроде. Match - регистрозависимая функция же? Наверное тогда regexp мне больше подойдет
источник

К

Кац in MaxPatrol SIEM & VM
приведите к нижнему регистру поле, если нужна регистронезависимость.
regex может быть ощутимо медленнее (и почти наверняка будет) чем match
источник

MG

Maxim Gaydukov in MaxPatrol SIEM & VM
Да, завтра уже буду думать как лучше сделать, спасибо
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Вышел .3942
источник
2021 June 10

M

Maksim in MaxPatrol SIEM & VM
Если у актива меняется ip адрес,  чем это чревато для системы и задач по сбору событий?
источник

N

Natalia in MaxPatrol SIEM & VM
Вебинар "Как создавать правила для MaxPatrol SIEM, чтобы они точно работали" уже сегодня через 3 часа! Регистрация: https://ptsecurity.zoom.us/webinar/register/1416209137354/WN_rXHDOFRzRu60xJY0co3BXw
Zoom Video
Welcome! You are invited to join a webinar: Как создавать правила для MaxPatrol SIEM, чтобы они точно работали. After registering, you will receive a confirmation email about joining the webinar.
Как убедиться, что ваши самописные правила работают и выявляют угрозы? В пакетах экспертизы MaxPatrol SIEM правила протестированы, совместимость версии таксономии и уже написанных правил контролируется специалистами Positive Technologies. Если вы пишете собственные правила для MaxPatrol SIEM, то их работоспособность нужно регулярно проверять вручную непосредственно в продукте.

Удобнее всего создавать тесты на основе «сырых» и нормализованных событий для правил корреляции и обогащения. В этом поможет специальная утилита PTSIEMSDK_GUI, которая входит в поставку MaxPatrol SIEM. Эксперты Positive Technologies расскажут, как применять эту утилиту, и на примерах продемонстрируют, как писать модульные и интеграционные тесты и как отладить правила, которые работают с табличными списками.

Вебинар будет полезен специалистам, которые пишут собственный или поддерживают существующий контент для MaxPatrol SIEM.

Спикеры:
Антон Кутепов и Кирилл Кирьянов ― старшие специалисты
отдела экспертных сервисов и развития Positive…
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
Всем привет.
Подскажите, а export_data раньше можно было найти вот тут C:\ProgramData\Positive Technologies\PT KB\SiemSdk\*версия сием*\ptsiem-sdk.
Сейчас что-то не находится вообще
источник

К

Кац in MaxPatrol SIEM & VM
емнип с нового айпи события начнет собираться только после перезапуска задачи
источник