Size: a a a

MaxPatrol SIEM & VM

2021 August 17

К

Капибара in MaxPatrol SIEM & VM
Через обогащение. Maxmind например.
источник

К

Капибара in MaxPatrol SIEM & VM
Да, должна работать, это по сути создание виндовой задачи на регулярный запуск es_backup_tool. Для надежности можно убедиться, что такая тулза по указанному пути есть
источник

У

Участковый in MaxPatrol SIEM & VM
Maxmind?
источник

AM

Andrei Mushatenko in MaxPatrol SIEM & VM
Важно потом на обогащении не упереться в производительность обогатителя
источник

У

Участковый in MaxPatrol SIEM & VM
Так вот вопрос - откуда брать информацию для поля src.geo.country?
источник

AM

Andrei Mushatenko in MaxPatrol SIEM & VM
Можете попробовать реализовать https://github.com/feedb/MPSiem_addons/tree/master/geoip
источник

К

Капибара in MaxPatrol SIEM & VM
Это контора, которая предоставляет инфу о геолокации айпишников.

Инфа засовывается в табличный список. И дальше оттуда айпишники обогащаются правилом обогащения.
источник

У

Участковый in MaxPatrol SIEM & VM
Вот! Спасибо.
источник

К

Капибара in MaxPatrol SIEM & VM
Ето да, ето да
источник

У

Участковый in MaxPatrol SIEM & VM
🤝
источник

С

Сергей in MaxPatrol SIEM & VM
а можно поменять IP адрес Max Patrol Core 10, при переносе в другую (закрытую сеть) ? система ALL-IN-ONE
источник

С

Сергей in MaxPatrol SIEM & VM
?
источник

EM

Eugene Matveev in MaxPatrol SIEM & VM
вас же интересует вопрос - как это сделать?
источник

С

Сергей in MaxPatrol SIEM & VM
Да это основной вопрос, без перестановки в новом сегменте
источник

EM

Eugene Matveev in MaxPatrol SIEM & VM
corecfg get | find "<старый IP>"
для всех значений выполнить corecfg set -p <Новый IP>
источник

EM

Eugene Matveev in MaxPatrol SIEM & VM
аналогично siemcfg, agentcfg, mccfg, kbcfg
источник

EM

Eugene Matveev in MaxPatrol SIEM & VM
возможно, после этого потребуется corecfg restart
источник

EM

Eugene Matveev in MaxPatrol SIEM & VM
но маловероятно
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
corecfg set ребутает всё
источник

KK

Kelly Kato a11e in MaxPatrol SIEM & VM
Коллеги, добрый день. Подскажите, пожалуйста, получится ли собирать события с KSC и Dr Web через сислог? Нормализацию придется допиливать?
источник