Size: a a a

MaxPatrol SIEM & VM

2021 July 27

IY

Ivan Yakushev in MaxPatrol SIEM & VM
ну я так, по-быстрому( пример же
источник

m

max in MaxPatrol SIEM & VM
Я понимаю, но потом по привычке кто-то и напишет {STRING+}{STRING+}  и т.д.
источник

MM

Mikhail M in MaxPatrol SIEM & VM
И половина формул отвалится)
Старайтесь использовать в форматных строках типа TEXT максимально кол-во констант/хардкод текста, такие «якоря» позволят формуле нормализовать именно те сырые события, которые ей нужно нормализовать, и не зацепить что-то лишнее
источник

N

Natalia in MaxPatrol SIEM & VM
В MaxPatrol SIEM обновился пакет экспертизы для выявления атак на Microsoft SQL Server

Мы выпустили обновление загруженного ранее пакета экспертизы для выявления атак на системы управления базами данных Microsoft SQL Server. Благодаря обновлению пользователи MaxPatrol SIEM смогут выявлять еще 8 признаков присутствия злоумышленников в СУБД.

Суммарно в пакете экспертизы теперь доступно 31 правило обнаружения угроз. Изменения доступны для всех пользователей MaxPatrol SIEM версии 6.1 (R24).

Подробнее: https://www.ptsecurity.com/ru-ru/about/news/maxpatrol-siem-vyyavlyaet-bolshe-podozritelnyh-aktivnostej-v-subd-microsoft-sql-server/
источник

AS

Alexey Sergienko in MaxPatrol SIEM & VM
К PT VM также относится обновление?
источник

N

Natalia in MaxPatrol SIEM & VM
нет, пакеты экспертизы с правилами обнаружения угроз работают только в SIEM
источник

А

Александр in MaxPatrol SIEM & VM
Всем добрый день!
Есть две инсталляции PT MP VM + Агенты (локальные) + UCS:
на первой версия 24.0.3942, Агент 24.0.3942, KB 352926;
на другой версия - 24.0.3586, Агент 24.0.3586, KB 352887. Вторая упорно не хочет обновляться. Для KB - сообщение "база знаний актуальна, обновлений нет", для Агента - "Узел с агентом недоступен для Update and Configuration Service. Обновление невозможно". Последнее тем более удивительно для локального Агента. Служба Core.Agent работает нормально. UCS нормально доступен со стороны Core/Agent по tcp4505,4506,9035. С Самого UCS доступен update.ptsecurity.com:443.
Что может быть не так, что следует проверить? Лицензии актуальны.
источник

KK

Kelly Kato a11e in MaxPatrol SIEM & VM
Коллеги, добрый день. Уточните, пожалуйста, правильно ли я понимаю, при релизе 6.1 в VM переехали расчеты и отображение уязвимостей на активах, но SIEM все еще может проводить пентест и аудит сканирования?
источник

D

Dips in MaxPatrol SIEM & VM
да, всё так
источник

AS

Alex Sadovskiy in MaxPatrol SIEM & VM
Коллеги, добрый день. Подскажите, пожалуйста, может ли сием считывать заархивированные логи?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Файловые логи можно читать из архивов
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
кажется, я ошибся
тогда только через custom event collector
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
Добрый день! Следует проверить вывод команды salt-key -L на сервере UCS. Агент должен присутствовать в "accepted keys".
Потом стоит проверить службы salt*. Они должны быть запущены. И журналы /var/log/ucs/. На стороне агента можно почитать журналы D:\salt\var\log\salt

Если не разберётесь, то приходите в техподдержку
источник

D

Dips in MaxPatrol SIEM & VM
Alex Вроде даже пример был в продукте с чтением логов в tar архивах..
источник

MD

Maxim D in MaxPatrol SIEM & VM
Всем привет!
Подскажите, пожалуйста, куда копать - после перезагрузки core и server+storage не подгружаются события в UI.
Значок загрузки крутится-крутится, ошибки никакой не выдаёт
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Индикатор health monitoring какого цвета?
источник

MD

Maxim D in MaxPatrol SIEM & VM
Зелёный
источник

АГ

Александр Грачев... in MaxPatrol SIEM & VM
Службы все запущены?
источник

MD

Maxim D in MaxPatrol SIEM & VM
Ага, везде запущены
источник

m

max in MaxPatrol SIEM & VM
На всякий случай, на сиеме все сервисы запущены, ошибок в логе коммандера нет?
источник