Size: a a a

MaxPatrol SIEM & VM

2021 July 23

АЕ

Алексей Елизаров... in MaxPatrol SIEM & VM
Security
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
Коллеги, есть вопрос. Пишу нормализацию Avanpost IDM и в событии есть строка
Изменено свойство \"password\": ожидается \"ABCD1234\", действительное значение \"\" в ресурсе Active Directory
Как мне правильно написать правило для параметра reason так, что бы все это предложение было в строке
Заранее спасибо
источник

I

Izya in MaxPatrol SIEM & VM
Если бы фильм Капитан Америка был более правдивым.
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
а это конец сообщения? токен REST заюзать?
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
Через UNTIL работает
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
ну лишь бы было к чему привязать однозначно
источник

AK

Anton K in MaxPatrol SIEM & VM
Добрый день. У кого был опыт или может посоветовать как организовать сбор событий с рабочих станций, которые редко или вообще не подключаются по vpn, direct access? Сейчас в планах использовать WEF для централизованного сбора логов с виндовых машин внутри корп. периметра. Заранее благодарю за умные мысли и советы.
источник

m

max in MaxPatrol SIEM & VM
WEF и использовать.
Возможно будет иметь смысл сделать для станций, которые  редко подключаются, отдельную подписку и в профиле/задаче сбора  выставить  historical=true. чтобы не корректировалось время в событиях при выходе за доверенный интервал (по умолчанию [-24h:1h]).
источник

AK

Anton K in MaxPatrol SIEM & VM
То есть выставить в интернет отдельный wef сервер? Выставлять наружу winrm (https) мне кажется не очень хорошая мысль. Именно поэтому и нахожусь в поиске решения данной задачи.
источник

D

Dips in MaxPatrol SIEM & VM
предложение было иное...
источник

AK

Anton K in MaxPatrol SIEM & VM
Да действительно.
источник

m

max in MaxPatrol SIEM & VM
Да. стоило уточнить, что я все ж не предлагал WEC выставить напрямую. Можно считать, что мое предложение относится к тем, которые может и редко, но подключаются по защищенному каналу к корпоративной сети и WEC в ней.
источник

AK

Anton K in MaxPatrol SIEM & VM
Все равно спасибо за совет. Буду заниматься дальше изыскательскими работами.
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Надо понять, зачем вы хотите видеть события с таких узлов.
Есть ли польза от их поступления раз в неделю-месяц? Насколько её больше было бы, поступай они онлайн? Если начать про это думать, то и ответы начнут появляться.
Может вам какое-то облачное решение для защиты Endpoint-ов нужно? А может надо везде always-on vpn поднять и трафик на WEC туда завернуть
источник
2021 July 26

SA

Saeed Alloubani in MaxPatrol SIEM & VM
Morning Colleagues
источник

SA

Saeed Alloubani in MaxPatrol SIEM & VM
I need assistance in a normalization rule...
источник

SA

Saeed Alloubani in MaxPatrol SIEM & VM
I have raw log like this:
источник

SA

Saeed Alloubani in MaxPatrol SIEM & VM
{"EVENT_DATE_KF":"1976-08-23T00:00:11",
"TRN_TERMINAL": "Host1",
"TRN_USER": "MFW_2009",
"ACTION_DATE": "2021-07-25 20:29:29",
"ACTION": "U",
"OLD_VAL": "2021-07-25",
"NEW_VAL": "2021-07-25",
"TRANS_SOURCE": null
}
источник

SA

Saeed Alloubani in MaxPatrol SIEM & VM
it is an oracle custom log.
источник

SA

Saeed Alloubani in MaxPatrol SIEM & VM
the basic normalization written was
источник